Microsoft heeft op de Patch Tuesday van september 2026 in één keer 966 kwetsbaarheden gedicht over al zijn producten, de grootste patchronde uit de geschiedenis van het bedrijf. Twee van die lekken zaten voorafgaand aan de update al in actief misbruik, allebei in Windows.
De eerste actief misbruikte zero-day is CVE-2026-81963, een rechten-escalatie in de Windows Update Stack door een fout in het volgen van bestandslinks. Onderzoekers Romain Deperne en het Microsoft Threat Intelligence Center meldden het lek. De tweede is CVE-2026-85880, een heap-based buffer overflow in Windows ALPC (Advanced Local Procedure Call), gevonden door Volexity, Mark Kelly, David Galazin van Proofpoint en Jeremy Hedges. Beide fouten geven een aanvaller die al voet aan de grond heeft SYSTEM-rechten. Microsoft deelt geen details over de exploitatie en classificeert beide als “Important” in plaats van “Critical”.
Van de 966 kwetsbaarheden zijn er 105 als kritiek bestempeld, waarvan 81 voor het op afstand uitvoeren van code. De rest bestaat vooral uit rechten-escalaties en informatielekken. Microsoft schrijft de sprong toe aan een nieuw, AI-gestuurd systeem voor het opsporen van kwetsbaarheden, na 570 lekken in juli en 400 in augustus. Los daarvan patchte het bedrijf deze maand al 204 fouten in Azure en Edge.
Het grootste deel van de 966 zit in Windows zelf, met 666 kwetsbaarheden die eerder al beschreven zijn. Voor Office, Exchange, Azure, Dynamics, SQL Server en Developer Tools verschenen deze ronde aparte adviezen.
Voor beheerders is vooral het label “actief misbruikt” reden om niet te wachten. CVE-2026-81963 en CVE-2026-85880 verdienen voorrang boven de rest van de stapel, ook al zijn het op zich lokale rechten-escalaties. Dat type lek dient vaak als tweede stap na een phishingmail of een andere eerste toegang, en werkt zo als versneller voor een aanval die anders beperkt was gebleven. Controleer bij twijfel of getroffen systemen al sporen van misbruik vertonen, en trek gezien de omvang van deze patchronde extra tijd uit voor testen voordat je uitrolt.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.