Microsoft heeft tijdens de patchdinsdag van september bijna duizend beveiligingslekken verholpen, waaronder twee kwetsbaarheden die al voor het uitkomen van de patches werden misbruikt bij aanvallen tegen Windows-gebruikers. Daarnaast is er ook een update beschikbaar voor een Exchange-lek waardoor een ongeauthenticeerde aanvaller code op Exchange-servers kan uitvoeren en zijn meerdere kwetsbaarheden in SharePoint gepatcht die remote code execution mogelijk maken.
Microsoft stelt dat de 'September 2026 Security Updates' in totaal 974 unieke beveiligingslekken verhelpen, wat een recordaantal voor de maandelijkse patchronde van Microsoft is. Het grootste deel (723) bevindt zich in Windows. Elke tweede dinsdag van de maand brengt Microsoft updates uit. Niet eerder verschenen er in één keer zoveel beveiligingsupdates. Volgens cybersecuritybedrijf ZDI gaat het onder andere om twintig kwetsbaarheden waardoor een computerworm zich zonder enige interactie van gebruikers onder systemen kan verspreiden.
De twee actief aangevallen kwetsbaarheden bevinden zich in de Windows Update Stack (CVE-2026-81963) en Windows Advanced Local Procedure Call (ALPC) (CVE-2026-85880). Via de beveiligingslekken kan een aanvaller die al toegang tot het systeem heeft zijn rechten verhogen naar die van SYSTEM. Met deze rechten heeft de aanvaller volledige controle over het systeem. De twee aangevallen beveiligingslekken werden door Microsoft zelf gevonden, alsmede door cyberscuritybedrijven Volexity en Proofpoint en een externe beveiligingsonderzoeker.
Microsoft waarschuwt ook voor een kwetsbaarheid (CVE-2026-55007) waardoor een ongeauthenticeerde aanvaller door het versturen van e-mail met een Visio-bijlage naar een Exchange-server code op de server kan uitvoeren. Er is geen interactie van gebruikers vereist. Microsoft verwacht dat aanvallers deze kwetsbaarheid niet zullen misbruiken, maar in het verleden is gebleken dat een dergelijke beoordeling van Exchange-lekken niet altijd klopt.
Tevens zijn meerdere kwetsbaarheden in Microsoft Office SharePoint verholpen die remote code execution mogelijk maken. Een ander kritiek probleem in Remote Desktop Services maakt ook remote code execution door een ongeauthenticeerde aanvaller mogelijk. Verder zijn er zeker twintig beveiligingslekken, voornamelijk in Windows DNS Server en Windows DHCP Server, waardoor een computerworm zich zonder enige interactie van gebruikers kan verspreiden. Ruim honderd van de door Microsoft verholpen kwetsbaarheden zijn als kritiek aangemerkt. De patches zullen op de meeste systemen automatisch worden geïnstalleerd.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.