image

Microsoft dicht bijna duizend beveiligingslekken tijdens patchdinsdag september

woensdag 9 september 2026, 09:29 door Redactie, 10 reacties

Microsoft heeft tijdens de patchdinsdag van september bijna duizend beveiligingslekken verholpen, waaronder twee kwetsbaarheden die al voor het uitkomen van de patches werden misbruikt bij aanvallen tegen Windows-gebruikers. Daarnaast is er ook een update beschikbaar voor een Exchange-lek waardoor een ongeauthenticeerde aanvaller code op Exchange-servers kan uitvoeren en zijn meerdere kwetsbaarheden in SharePoint gepatcht die remote code execution mogelijk maken.

Microsoft stelt dat de 'September 2026 Security Updates' in totaal 974 unieke beveiligingslekken verhelpen, wat een recordaantal voor de maandelijkse patchronde van Microsoft is. Het grootste deel (723) bevindt zich in Windows. Elke tweede dinsdag van de maand brengt Microsoft updates uit. Niet eerder verschenen er in één keer zoveel beveiligingsupdates. Volgens cybersecuritybedrijf ZDI gaat het onder andere om twintig kwetsbaarheden waardoor een computerworm zich zonder enige interactie van gebruikers onder systemen kan verspreiden.

De twee actief aangevallen kwetsbaarheden bevinden zich in de Windows Update Stack (CVE-2026-81963) en Windows Advanced Local Procedure Call (ALPC) (CVE-2026-85880). Via de beveiligingslekken kan een aanvaller die al toegang tot het systeem heeft zijn rechten verhogen naar die van SYSTEM. Met deze rechten heeft de aanvaller volledige controle over het systeem. De twee aangevallen beveiligingslekken werden door Microsoft zelf gevonden, alsmede door cyberscuritybedrijven Volexity en Proofpoint en een externe beveiligingsonderzoeker.

Microsoft waarschuwt ook voor een kwetsbaarheid (CVE-2026-55007) waardoor een ongeauthenticeerde aanvaller door het versturen van e-mail met een Visio-bijlage naar een Exchange-server code op de server kan uitvoeren. Er is geen interactie van gebruikers vereist. Microsoft verwacht dat aanvallers deze kwetsbaarheid niet zullen misbruiken, maar in het verleden is gebleken dat een dergelijke beoordeling van Exchange-lekken niet altijd klopt.

Tevens zijn meerdere kwetsbaarheden in Microsoft Office SharePoint verholpen die remote code execution mogelijk maken. Een ander kritiek probleem in Remote Desktop Services maakt ook remote code execution door een ongeauthenticeerde aanvaller mogelijk. Verder zijn er zeker twintig beveiligingslekken, voornamelijk in Windows DNS Server en Windows DHCP Server, waardoor een computerworm zich zonder enige interactie van gebruikers kan verspreiden. Ruim honderd van de door Microsoft verholpen kwetsbaarheden zijn als kritiek aangemerkt. De patches zullen op de meeste systemen automatisch worden geïnstalleerd.

Reacties (10)
Vandaag, 09:38 door Anoniem
En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?
Vandaag, 09:58 door BerryVHouten - Bijgewerkt: Vandaag, 09:59
Kort na deze patchdinsdag heeft onderzoeker "Nightmare Eclipse" een nieuwe Defender zero-day gedropt, ShieldCrash genaamd. Dat is een bypass van de eerder gepatchte ShieldBreak-kwetsbaarheid (CVE-2026-69414), die zelf ook alweer een bypass was van RoguePlanet. De PoC zou op volledig gepatchte Windows 10/11/Server-systemen willekeurige bestanden als SYSTEM kunnen uitlezen (niet schrijven).

Ik hoop dat Microsoft snel (weer) met een patch komt!

Bron: https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldcrash-zero-day-grants-system-access/
Vandaag, 10:13 door _R0N_
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Installeer dan niets op je computer. Alle software is lek, geen uitzonderingen.
Vandaag, 10:16 door Anoniem
Ook grote updates voor visual studio en sql server. Benodigde gisteren 2 reboots en een cleanup. Erg lange update dinsdag!
Vandaag, 10:17 door Anoniem
Door _R0N_:
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Installeer dan niets op je computer. Alle software is lek, geen uitzonderingen.

een lek is toch veel minder erg dan er duizend hebben, dat begrijp je wel he?
Vandaag, 10:20 door Anoniem
Door _R0N_:
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Installeer dan niets op je computer. Alle software is lek, geen uitzonderingen.

Er van uitgaande dat BIOS/UEFI wel foutloos is? /i
Vandaag, 10:25 door Anoniem
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Hopelijk bent U niet met Chrome op Linux naar deze site gekomen.
https://www.security.nl/posting/952293/Google+patcht+ruim+200+kwetsbaarheden+in+Chrome%2C+waaronder+misbruikt+lek

Of op Uw Android apparaat
https://www.security.nl/posting/952298/Androidtelefoons+bevatten+lek+dat+remote+code+execution+mogelijk+maakt
Vandaag, 10:34 door Anoniem
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Microsoft communiceert hier tenminste duidelijk over en steek zijn kop niet in het zand.
Veel andere partijen kunnen hier nog wat van leren, want het is niet zo dat andere OSen die issue niet hebben.
Maar blijkbaar zijn ze niet in staat dit duidelijk te communiceren of niet groot/interessant genoeg om dit te melden op media buiten hun eigen bubbel.
Vandaag, 11:21 door _R0N_
Door Anoniem:
Door _R0N_:
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Installeer dan niets op je computer. Alle software is lek, geen uitzonderingen.

een lek is toch veel minder erg dan er duizend hebben, dat begrijp je wel he?

Vorige week mochten we niet zeuren over ~370 aangekondige cve's voor de Linux kernel en nu weer zeuren over Windows.
Je weet dat die 974 lekken niet allemaal het OS is he? Het is allemaal aanverwante software die op Windows draaien. Office, SQL server, Exchange, .Net etc..
Dan moet je ook alle updates voor je Linux distro bij elkaar optellen en die van je office pakket, je mail server en database server.
Vandaag, 11:24 door _R0N_
Door Anoniem:
Door _R0N_:
Door Anoniem: En de komende tijd zullen er vast nog meer patchrondes met duizenden gepatchte lekken komen, die aantonen hoe lek Microsoft producten de afgelopen tijd waren.
Dan rijst de vraag: in hoeverre willen we een vergiet als standaard OS?

Installeer dan niets op je computer. Alle software is lek, geen uitzonderingen.

Er van uitgaande dat BIOS/UEFI wel foutloos is? /i

Of de CPU, hoeveel software fouten zijn er niet gevonden in de Intel CPUs?

Echt alles is lek, ook het toestel waar we met z'n allen mee hier zitten te reageren.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.