Microsoft Patch Tuesday juli 2026: record van 570 lekken en actieve aanvallen op SharePoint en AD FS

15 juli 2026

Op 14 juli 2026 bracht Microsoft updates uit voor 570 kwetsbaarheden. Het grootste aantal in de geschiedenis van Patch Tuesday. Twee van de drie zero-days worden op dit moment al actief misbruikt: een in SharePoint Server, een in Active Directory Federation Services. Beide raken de identiteitsinfrastructuur die de meeste MKB-bedrijven gebruiken om in te loggen op Microsoft 365.

Vorige maand schreven we over de Exchange-aanvallen van juni. Deze maand is groter, urgenter, en raakt een fundamenteler onderdeel van je IT-omgeving: wie er wel en niet bij je systemen mag.

In dit artikel: wat er gebeurde, waarom dit zoveel groter is dan een gemiddelde patchronde, welke risico’s erbij horen en wat je deze week moet regelen.


Wat gebeurde er?

Elke tweede dinsdag van de maand brengt Microsoft beveiligingsupdates uit. Deze maand was dat 14 juli. De omvang was ongekend: 570 kwetsbaarheden verspreid over Windows, Office, Azure en gerelateerde producten, waarvan 59 als kritiek zijn bestempeld. 48 daarvan maken remote code execution mogelijk: een aanvaller kan op afstand code uitvoeren zonder dat een gebruiker iets hoeft te doen.

Drie kwetsbaarheden kregen speciale aandacht omdat het om zero-days gaat, lekken die al bekend of misbruikt waren vóórdat de patch beschikbaar kwam:

  • CVE-2026-56155: Active Directory Federation Services (AD FS). Rechtenverhoging, actief misbruikt. Een aanvaller met beperkte toegang kan zichzelf verheffen tot beheerdersrechten.
  • CVE-2026-56164: Microsoft SharePoint Server. Rechtenverhoging over het netwerk, actief misbruikt, zonder dat de aanvaller vooraf al toegang nodig heeft.
  • CVE-2026-50661: Windows BitLocker. Beveiligingsbypass, publiek bekendgemaakt. Bij fysieke toegang tot een apparaat kan versleuteling worden omzeild.

Daarnaast meldden onderzoekers nog een kritieke lek in de DHCP-server (CVE-2026-50518, CVSS-score 9,8) dat op afstand en zonder authenticatie te misbruiken is, en een remote-code-execution-lek in Microsoft Copilot (CVE-2026-48561) dat via een kwaadaardige website kan worden getriggerd.

Vrijwel gelijktijdig gaf CISA een aparte waarschuwing uit waarin organisaties wordt opgeroepen hun SharePoint-servers versneld te harden, bovenop de reguliere patch. Dat gebeurt niet vaak in dezelfde week als een Patch Tuesday, en onderstreept hoe serieus de situatie is.


Waarom is dit belangrijk?

Drie redenen waarom deze ronde meer aandacht verdient dan een gemiddelde Patch Tuesday.

1. De schaal is ongekend

Meerdere onafhankelijke beveiligingsbedrijven (Tenable, Qualys, Rapid7, Talos) noemen dit de grootste Patch Tuesday ooit gemeten. Microsoft-topman Pavan Davuluri gaf zelf aan dat kunstmatige intelligentie het vinden van kwetsbaarheden versnelt, wat volgens beveiligingsonderzoeker Satnam Narang betekent dat aanvallers minstens even snel meegaan. De klassieke aanname dat je “een paar weken de tijd hebt” voordat een lek wordt misbruikt, gaat steeds minder op.

2. Het raakt identiteit, niet alleen data

AD FS en SharePoint zijn geen losstaande applicaties. AD FS regelt vaak de single sign-on tussen je lokale netwerk en Microsoft 365. Wie AD FS compromitteert, kan zich voordoen als een geautoriseerde gebruiker in je hele cloudomgeving: mail, bestanden, Teams, alles. Dat is fundamenteel schadelijker dan een lek in één applicatie.

3. Twee zero-days werden al misbruikt vóórdat de patch er was

Bij “actief misbruikt” gaat het niet om een theoretisch risico. Aanvallers gebruikten deze lekken al in echte incidenten, wat betekent dat organisaties die nog niet gepatcht hebben een reële kans lopen al gecompromitteerd te zijn geweest voordat ze het wisten.


Wat zijn de risico’s?

Voor organisaties met on-premises SharePoint of hybride AD FS

Het hoogste risico ligt bij bedrijven met een on-premises SharePoint Server of een hybride AD FS-opstelling naast Microsoft 365. Dat is minder zeldzaam dan je zou denken: veel MKB-bedrijven die al jaren met Microsoft werken, hebben nog resten van een on-premises omgeving draaien, vaak zonder dat het management dat scherp op het netvlies heeft.

Ketenrisico

Een gecompromitteerde AD FS-server is een ideaal startpunt voor een aanvaller om zich lateraal te verplaatsen naar klanten, leveranciers en partners die vertrouwen op jouw identiteitsinfrastructuur. Onder de Cyberbeveiligingswet ben je bovendien verplicht om aan te tonen dat je kritieke leveranciers en eigen systemen tijdig patcht. Een gemiste patch is dan niet alleen een technisch risico, maar ook een compliance-risico.

Operationele risico’s van te snel patchen

Met 570 patches in één keer is er ook een tegenovergesteld risico: alles blind in productie zetten zonder testen. Bij een update van deze omvang zijn compatibiliteitsproblemen met bestaande software niet uit te sluiten. Onvoorbereid patchen kan tot storingen leiden die net zo schadelijk zijn voor de continuïteit van je bedrijf als een aanval zelf.

BitLocker-bypass en fysieke toegang

CVE-2026-50661 vereist fysieke toegang tot een apparaat, wat het minder acuut maakt voor kantoorwerkplekken, maar wel relevant voor laptops die veel reizen: bij verlies of diefstal kan versleutelde data alsnog worden uitgelezen zonder de patch.


Wat moet een MKB-bedrijf nú doen?

Een praktisch stappenplan voor deze week:

Stap 1: Breng in kaart wat je hebt

Controleer of je organisatie nog een on-premises SharePoint Server of een hybride AD FS-opstelling gebruikt. Puur cloudgebruik via SharePoint Online in Microsoft 365 wordt automatisch door Microsoft gepatcht en loopt dit specifieke risico niet. Weet je dit niet zeker, vraag het je IT-beheerder of -partner na vandaag.

Stap 2: Prioriteer de twee actief misbruikte lekken

CVE-2026-56155 (AD FS) en CVE-2026-56164 (SharePoint) gaan voor op alle andere patches. Deze twee eerst, ook als de rest van de 570 patches nog even wacht.

Stap 3: Test gefaseerd, niet alles tegelijk

Rol kritieke patches direct uit op productiesystemen. Voor de overige 500+ patches: eerst een testomgeving of een kleine groep apparaten, een paar dagen monitoren op stabiliteitsproblemen, dan pas breed uitrollen.

Stap 4: Controleer op tekenen van eerdere compromittering

Omdat deze lekken al actief werden misbruikt vóór de patch beschikbaar kwam, is patchen alleen niet genoeg. Laat je IT-partner controleren op verdachte aanmeldingen, nieuwe beheerdersaccounts of ongebruikelijke tokens in je Entra ID-omgeving.

Stap 5: Zet MFA en Conditional Access dwingend aan

Ook als een aanvaller via AD FS toegang probeert te krijgen, vormt sterke multifactor-authenticatie en conditional access in Entra ID een extra drempel. Dit is exact een van de tien verplichte maatregelen (cyberhygiëne) uit de Cyberbeveiligingswet.

Stap 6: Documenteer je patchproces

Leg vast wanneer welke patch is uitgerold en getest. Bij een incident of controle moet je kunnen aantonen dat je tijdig hebt gehandeld. Dit is precies het soort bewijs waar toezichthouders naar vragen.


Hoe kan MonkeySoft hierbij helpen?

MonkeySoft helpt MKB-bedrijven om patchmanagement structureel te regelen, in plaats van maandelijks brandjes blussen.

Automatisch patchbeheer

Via onze Microsoft Cloud-diensten richten we Windows Update for Business en Microsoft Intune zo in dat kritieke patches automatisch en gefaseerd worden uitgerold, met monitoring op storingen. Geen handmatig gepuzzel meer bij elke Patch Tuesday.

Identiteitsbeveiliging

We beoordelen je AD FS- en Entra ID-configuratie, schakelen conditional access en MFA dwingend in, en adviseren waar migratie naar volledig cloudgebaseerde identiteit (zonder on-premises AD FS) de aanvalsoppervlakte structureel verkleint.

Detectie en respons

Met onze Backup & Continuïteit-diensten op basis van Acronis zorgen we dat je snel kunt herstellen als een aanval toch doorkomt, met geteste RTO/RPO-afspraken in plaats van een back-up die “er wel zal zijn”.

Compliance-rapportage

Via onze automatiseringsdiensten genereren we geautomatiseerde patchrapportages, precies het bewijs dat je nodig hebt voor de zorgplicht onder de Cyberbeveiligingswet.

Nog niet zeker of jouw omgeving risico loopt?
Neem contact op via monkeysoft.nl/contact. We checken binnen een dag of je AD FS- of SharePoint-omgeving kwetsbaar is en zetten samen een patchplan op.

Veelgestelde vragen

Wat is er precies gepatcht in juli 2026?
Microsoft bracht op 14 juli 2026 updates uit voor 570 kwetsbaarheden, het grootste aantal in de geschiedenis van Patch Tuesday. 59 daarvan zijn kritiek. Drie zero-days: CVE-2026-56155 (AD FS), CVE-2026-56164 (SharePoint) en CVE-2026-50661 (BitLocker).
Welke twee lekken worden al actief misbruikt?
CVE-2026-56155 (AD FS) en CVE-2026-56164 (SharePoint Server) worden beide al actief misbruikt. Allebei maken rechtenverhoging mogelijk, wat kan leiden tot volledige overname van je identiteitsinfrastructuur.
Loopt mijn bedrijf risico als ik SharePoint Online gebruik binnen Microsoft 365?
SharePoint Online wordt automatisch door Microsoft gepatcht. Het risico geldt vooral voor on-premises SharePoint Server of een hybride AD FS-opstelling. Controleer bij twijfel met je IT-partner welke onderdelen nog on-premises draaien.
Moet ik alle 570 patches direct installeren?
Prioriteer eerst de kritieke en actief misbruikte kwetsbaarheden, test daarna de rest gefaseerd. Alles ongetest tegelijk uitrollen kan stabiliteitsproblemen veroorzaken.
Wat heeft dit met de Cyberbeveiligingswet te maken?
Tijdige patching valt onder de verplichte cyberhygiëne-maatregel van de Cyberbeveiligingswet (NIS2). Organisaties die eronder vallen moeten kunnen aantonen dat kritieke patches binnen redelijke termijn zijn doorgevoerd.

Conclusie

570 patches in één ronde is geen incident, het is een signaal dat de omvang en snelheid van kwetsbaarheden structureel toeneemt. Twee actief misbruikte zero-days in de kern van je identiteitsinfrastructuur maken deze maand urgenter dan gemiddeld.

De goede boodschap: de meeste MKB-bedrijven die volledig op Microsoft 365 cloud draaien, lopen beperkt risico op de SharePoint- en AD FS-lekken. Wie nog on-premises componenten heeft, moet deze week actie ondernemen.

De drie acties voor vandaag:

  1. Controleer of je on-premises SharePoint Server of hybride AD FS gebruikt
  2. Patch CVE-2026-56155 en CVE-2026-56164 met voorrang
  3. Laat controleren op tekenen van eerdere compromittering vóór de patch werd uitgerold

Hulp nodig bij het beoordelen van je risico of het inrichten van automatisch patchbeheer? Neem contact op met MonkeySoft.

Bronnen: BleepingComputer: Microsoft July 2026 Patch Tuesday | Krebs on Security: Microsoft Patches a Record 570 Security Flaws | CISA: SharePoint Hardening Alert