Microsoft bracht op dinsdag 8 september de grootste patchronde uit die het bedrijf ooit heeft uitgebracht: afhankelijk van de telling meer dan 960 kwetsbaarheden in één keer. Dat getal is vooral op papier indrukwekkend. Wat er voor uw organisatie werkelijk toe doet, zijn twee lekken die op het moment van uitkomen al door aanvallers werden gebruikt.
Twee lekken die al misbruikt worden
Het eerste, CVE-2026-81963, zit in de Windows Update-stack en misbruikt de manier waarop Windows verwijzingen naar bestanden afhandelt. Het tweede, CVE-2026-85880, is een geheugenfout in Windows ALPC, het mechanisme waarmee processen onderling communiceren. Beide leveren hetzelfde op: een aanvaller krijgt SYSTEM-rechten, het hoogste niveau dat er op een Windows-machine bestaat.
Geen van beide werkt op afstand. Een aanvaller moet al iets op de machine kunnen uitvoeren voordat hij ze kan gebruiken. Dat klinkt geruststellender dan het is, want dat is precies de situatie na één geslaagde phishingmail of één medewerker die een verkeerd bestand opent. Zonder deze lekken heeft de aanvaller dan de rechten van die ene gebruiker. Mét deze lekken heeft hij de rechten van de machine, en daarmee een startpunt om de rest van het netwerk op te gaan. Dat verschil bepaalt of u met een vervelend incident te maken heeft of met een weekend crisiswerk.
Een recordaantal betekent niet dat alles even urgent is
Van de gedichte kwetsbaarheden zijn er ongeveer honderd als kritiek aangemerkt, en een twintigtal kan zich verspreiden zonder dat een gebruiker iets hoeft te doen. Tegelijk geldt voor de meeste organisaties dat maar een klein deel van deze lijst überhaupt van toepassing is: u draait niet elk Microsoft-product, en lang niet alles staat bereikbaar vanaf internet.
Dat is precies de valkuil van een ronde als deze. Het aantal maakt indruk, waarna de conclusie ofwel ‘we patchen alles vanavond’ wordt ofwel ‘dit overzien we niet, we wachten wel even’. Geen van beide is een plan. De vraag is welke van deze lekken raakt aan wat u daadwerkelijk draait, en welke daarvan bereikbaar zijn voor iemand die kwaad wil.
Wat u deze week regelt
- Laat bevestigen dat de septemberupdate is uitgerold op alle werkplekken, niet alleen op de machines die toevallig aan stonden.
- Plan de serverkant gefaseerd en met een terugweg. Microsoft bevestigde deze maand ook bijwerkingen van eerdere updates op Windows Server 2016 en 2025.
- Controleer of er nog Windows 10-machines meedraaien en of die onder betaalde beveiligingsupdates vallen. Zo niet, dan krijgen die deze patches simpelweg niet.
- Breng in kaart welke apparaten buiten uw beheer vallen: privélaptops, een oude machine bij een productielijn, een pc op een nevenlocatie. Dat zijn de machines waar zo’n lek jaren blijft staan.
Hoe wij hier bij klanten mee omgaan
Bij organisaties waarvan wij het beheer voeren, wordt niet elke maand handmatig afgewogen wat er meemoet. Werkplekken volgen een vast ritme met gecontroleerde uitrol, servers gaan gefaseerd en met een terugweg, en uitzonderlijke gevallen als deze twee lekken worden naar voren gehaald. Even belangrijk is het saaie deel: bijhouden welke apparaten er zijn en welke updates ze werkelijk hebben binnengekregen. Een patchbeleid dat op papier klopt maar drie machines mist, beschermt die drie machines niet.
Bronnen: BleepingComputer en SecurityWeek over de septemberronde.
Weet u niet zeker of deze twee lekken bij u al gedicht zijn, of wilt u weten hoeveel machines binnen uw organisatie buiten het updateritme vallen? Plan een gesprek met een van onze engineers — dan lopen we het samen na.
Bronnen
- Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days — BleepingComputer (2026-09-08)
- Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days — SecurityWeek (2026-09-08)
- August updates trigger 0xc0000409 errors on Windows Server 2016 — BleepingComputer (2026-09-08)
Lees ook
Aanvallers nemen routers over via open beheertoegang
Klaar om zorgeloos te draaien?
Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.
Plan een gesprek →
