Op dinsdag 9 juni 2026 publiceerde Microsoft de grootste beveiligingsupdate in de 23-jarige geschiedenis van Patch Tuesday. Meer dan 200 kwetsbaarheden in één keer, inclusief zes zero-days en één actief misbruikte aanval op Exchange Server. Tegelijkertijd kondigt Microsoft een prijsverhoging aan voor meerdere Microsoft 365-licenties per 1 juli 2026.
Dit zijn twee dingen die je als MKB-ondernemer direct moet oppakken. In dit artikel leggen we uit wat er precies gebeurde, welke risico’s je loopt en welke stappen je vóór het einde van de maand moet zetten.
Wat gebeurde er?
Elke tweede dinsdag van de maand Patch Tuesday brengt Microsoft beveiligingsupdates uit voor Windows, Office, Exchange, Azure en aanverwante producten. Normaal gaat het om 80 tot 120 patches. Juni 2026 was anders.
Met 206 gedichte kwetsbaarheden in één update brak Microsoft zijn eigen record. Ter vergelijking: het vorige record lag rond de 147 patches in een enkele cyclus. Beveiligingsonderzoekers van Arctic Wolf en BleepingComputer spreken van een ongekend omvangrijke update.
Onder de 206 patches:
- 39 kwetsbaarheden met de hoogste ernst (Critical)
- 28 kwetsbaarheden met mogelijkheid tot uitvoering van code op afstand (Remote Code Execution)
- 6 zero-days — kwetsbaarheden die voor de update al bekend waren bij aanvallers of onderzoekers
- 1 zero-day die al actief wordt misbruikt in de praktijk
Die laatste is de gevaarlijkste.
De actief misbruikte kwetsbaarheid: Exchange Server
CVE-2026-42897 is een spoofing-kwetsbaarheid in Exchange Server. De aanval werkt als volgt: een aanvaller stuurt een speciaal geconstrueerde e-mail. Als de ontvanger die e-mail opent via Outlook Web Access (OWA), voert de browser automatisch kwaadaardige JavaScript-code uit, zonder dat de gebruiker ergens op hoeft te klikken.
Dit type aanval heet een Cross-Site Scripting (XSS) via e-mail. De gevolgen kunnen ernstig zijn:
- Sessiecookies worden gestolen → aanvaller neemt mailbox over
- Machinale doorsturing van e-mails wordt ingesteld
- Toegang tot andere interne systemen als de gebruiker adminrechten heeft
Exchange Server wordt door veel Nederlandse MKB-bedrijven gebruikt, zowel on-premise als via hybride Microsoft 365-configuraties. Wie dit nog niet heeft gepatcht, is kwetsbaar.
Waarom is dit zo belangrijk voor jouw organisatie?
Het gaat niet alleen om Exchange
Naast CVE-2026-42897 zijn er andere kritieke lekken die direct relevant zijn voor MKB-omgevingen:
CVE-2026-45657 — Windows Kernel RCE (CVSS 9.8)
Een aanvaller op internet kan zonder authenticatie, zonder gebruikersinteractie, willekeurige code uitvoeren op systeemniveau. Alles wat nodig is: een netwerkaansluiting naar de kwetsbare machine. Geen login, geen klik, geen phishing.
CVE-2026-47291 — HTTP.sys RCE (CVSS 9.8)
Identiek profiel: remote, unauthenticated, no interaction required. Treft webservers die draaien op Windows.
CVE-2026-41091 — Microsoft Defender EoP (CVSS 7.8)
Wordt actief misbruikt. Een aanvaller die al initiële toegang heeft, kan zijn rechten verhogen naar systeemniveau. Defender update zichzelf automatisch — maar alleen als automatische updates niet zijn uitgeschakeld.
BitLocker is niet langer genoeg als je TPM-only gebruikt
Drie patches in deze cyclus omzeilen BitLocker-schijfversleuteling:
- YellowKey (CVE-2026-45585)
- Bitskrieg (CVE-2026-50507)
- CVE-2026-45658
Deze aanvallen werken via WinRE (Windows Recovery Environment) en zijn gericht op apparaten die BitLocker gebruiken met alleen een TPM-chip, zonder PIN-code. Een laptop die gestolen of even onbeheerd is, kan ontsleuteld worden zonder het Windows-wachtwoord.
Voor bedrijven die werken met laptop-policies en Intune-beheer is dit een directe actiepost. Bekijk onze Microsoft Cloud-diensten voor hulp bij Intune-configuratie.
Wat zijn de risico’s als je niets doet?
Veel MKB-bedrijven hebben geen gestructureerd patchbeheer. Updates worden uitgesteld omdat een medewerker “geen tijd heeft voor een herstart” of omdat een server “al weken stabiel draait”. Dat is begrijpelijk, maar gevaarlijk.
Scenario 1: Gerichte aanval via Exchange
Een aanvaller stuurt een phishing-mail naar een medewerker met OWA-toegang. De mail ziet er legitiem uit — geen bijlage, geen link om op te klikken. De browser voert JavaScript uit, sessie wordt gestolen. De aanvaller heeft nu toegang tot de mailbox en kan intern lateraal bewegen.
Scenario 2: Ransomware via Windows Kernel
CVE-2026-45657 maakt het mogelijk dat ransomware-operators een geautomatiseerde scan uitvoeren op internet-facing Windows-servers. Zonder gebruikersinteractie. Dit is het type aanval dat in het weekend plaatsvindt, terwijl niemand kijkt.
Scenario 3: Dataverlies door BitLocker-bypass
Een medewerker verliest een laptop. Jij bent gerust: “BitLocker staat aan.” Maar als de laptop TPM-only heeft en niet gepatcht is, kan een technisch vaardige persoon de schijf uitlezen. Klantdata, bedrijfsgeheimen, persoonsgegevens — allemaal leesbaar. Dat is een meldingsplichtig AVG-incident.
Wat moet een MKB-bedrijf nú doen?
Hier is een concreet actieplan voor deze week:
1. Controleer je Exchange-installatie (vandaag)
Draai je Exchange Server on-premise of hybride? Controleer dan onmiddellijk of de juni-patches zijn geïnstalleerd. Log in op de Exchange Admin Center en controleer de build-versie. Zie je een versie vóór de juni 2026 cumulative update, patch dan direct.
Gebruik je uitsluitend Exchange Online (via Microsoft 365)? Dan heeft Microsoft dit aan de serverzijde al gedicht. Maar controleer alsnog of je OWA-toegang goed beveiligd is met MFA.
2. Forceer Windows Update op alle werkstations en servers
Ga naar Instellingen → Windows Update → Naar updates zoeken op elke machine. Of, als je Intune of WSUS gebruikt, duw de updates centraal uit. Prioriteit:
- Exchange Server (actief misbruikt)
- Alle Windows-servers (Kernel RCE en HTTP.sys)
- Werkstations met OWA-toegang
- Overige werkstations
3. Zet BitLocker-PIN in voor alle laptops
TPM-only BitLocker is niet langer voldoende. Voeg een PIN toe via Groepsbeleid of Intune. Commando om te controleren of een apparaat TPM-only heeft:
manage-bde -status C:Als je “TPM” ziet maar geen “TPM and PIN”, moet je actie ondernemen.
4. Audit je licenties vóór 1 juli 2026
Hier komt de tweede urgentie: per 1 juli 2026 verhoogt Microsoft de prijs van meerdere Microsoft 365-licenties. Microsoft 365 Apps for Business gaat +21%, Enterprise Mobility + Security E3 +13%, Entra Plan 1 +16%.
Goed nieuws: Microsoft 365 Business Premium blijft in prijs gelijk. En Business Premium bevat Defender for Business, Intune, Entra ID P1 en Advanced Threat Protection, precies de tools die je nodig hebt om bovenstaande kwetsbaarheden te detecteren en beheren.
Met AssetsMonkey houd je eenvoudig bij welke licenties je hebt, wie ze gebruikt en welke verlopen, handig voor een licentieopschoning vóór 1 juli.
Concrete actie:
- Controleer wie in de afgelopen 60 dagen niet heeft ingelogd
- Verwijder inactieve licenties vóór 1 juli
- Beoordeel of Business Premium de juiste keuze is gezien de gelijkblijvende prijs en uitgebreide beveiliging
5. Zet automatisch patchbeheer op
Handmatig updaten werkt niet. De hoeveelheid updates (206 in één maand) maakt dat onbeheerbaar. Automatiseer het met:
- Windows Update for Business (gratis, onderdeel van Windows)
- Microsoft Intune (onderdeel van Business Premium)
- WSUS (voor on-premise omgevingen)
- Derde partij patchbeheer via onze automatiseringsdiensten
6. Test je back-up
Ransomware exploiteert precies dit soort zero-days. Als je back-up niet werkt op het moment dat je hem nodig hebt, heb je geen back-up. Voer deze week een hersteltest uit. Lees meer over onze Backup & Continuïteit-aanpak.
Nieuwe beveiligingsfuncties in Microsoft 365
Naast de patches kondigde Microsoft ook uitbreidingen aan voor Microsoft 365 Business- en Enterprise-abonnementen, verwacht volledig uitgerold per augustus 2026:
- Defender for Office 365 Plan 1 wordt toegevoegd aan meerdere plannen, met geavanceerde bescherming tegen phishing en malware
- URL-time-of-click protection: links in e-mails worden op het moment van klikken gecontroleerd, ook als ze pas ná aflevering kwaadaardig worden
- Uitgebreide rapportage in de Microsoft 365 Security Center
Dit zijn waardevolle toevoegingen, maar ze werken alleen goed als ze ook correct zijn geconfigureerd. Standaard staan veel beveiligingsfuncties niet optimaal ingesteld.
Wil je weten hoe jouw Microsoft 365-omgeving er qua beveiliging voor staat? Bekijk onze Microsoft Cloud-diensten voor een security-audit van jouw tenant.
Hoe kan MonkeySoft hierbij helpen?
Bij MonkeySoft beheren we Microsoft 365-omgevingen voor MKB-bedrijven in heel Nederland. Wat we voor jou kunnen doen:
Patchbeheer automatiseren
We richten Windows Update for Business of Intune in zodat updates automatisch en gecontroleerd worden uitgerold — inclusief goedkeuringen, testgroepen en terugrolmogelijkheden. Geen verrassingen meer na een herstart.
Exchange-migratie en -hardening
Nog on-premise Exchange? We begeleiden de migratie naar Exchange Online of verzorgen de hardening van je bestaande installatie inclusief beveiligingsinstellingen voor OWA.
BitLocker-beheer via Intune
We configureren BitLocker met TPM+PIN-beleid via Intune, inclusief sleutelbeheer en compliance-rapportage voor AVG-doeleinden.
Licentieopschoning en -optimalisatie
Met AssetsMonkey en onze Microsoft Cloud-kennis zorgen we dat je vóór 1 juli onnodige licenties opruimt en de juiste mix hebt.
Back-up en herstel testen
Via onze Backup & Continuïteit-diensten — op basis van Acronis — zorgen we voor dagelijkse back-ups, automatische herstelcontroles en gegarandeerde RTO/RPO.
Neem contact op via monkeysoft.nl/contact of bel ons direct. We plannen een gratis inventarisatiegesprek in en kijken samen welke stappen voor jouw organisatie het meest urgent zijn.
Veelgestelde vragen
- Wat is Patch Tuesday?
- Patch Tuesday is de tweede dinsdag van elke maand waarop Microsoft beveiligingsupdates uitbrengt voor Windows, Office, Exchange en andere producten. Het is een voorspelbaar ritme zodat IT-beheerders updates kunnen plannen en testen.
- Is mijn Exchange Server kwetsbaar voor CVE-2026-42897?
- Als je Exchange Server on-premise draait en de juni 2026 cumulative update nog niet hebt geïnstalleerd, dan ja. Controleer de build-versie in je Exchange Admin Center. Exchange Online (Microsoft 365) is door Microsoft al server-side gepatcht.
- Moet ik ook actie ondernemen als ik alleen Microsoft 365 Online gebruik?
- Ja, voor een deel. De Kernel- en HTTP.sys-kwetsbaarheden vereisen dat je Windows-werkstations gepatcht zijn. En je BitLocker-configuratie moet gecontroleerd worden als je laptops hebt met TPM-only.
- Wat is het verschil tussen een zero-day en een gewone kwetsbaarheid?
- Een zero-day is een kwetsbaarheid die bekend was vóórdat er een patch beschikbaar was. Aanvallers konden hem exploiteren terwijl er nog geen oplossing bestond. De actief misbruikte variant in juni 2026 betekent dat aanvallers hem ook echt gebruikten in aanvallen.
- Wat kost een Microsoft 365 Business Premium-licentie na 1 juli 2026?
- Business Premium blijft gelijk in prijs op €19,06 per gebruiker per maand (bij jaarcontract). Dit maakt het in verhouding aantrekkelijker, zeker omdat het Defender for Business, Intune en Entra ID P1 inbegrepen heeft.
- Hoe snel moet ik patchen?
- Voor de actief misbruikte kwetsbaarheden: zo snel mogelijk, liefst binnen 24-48 uur. Voor de overige Critical-patches: binnen 7 dagen. Voor Important-patches: binnen 30 dagen.
Conclusie
Juni 2026 was geen gewone Patch Tuesday. Het recordaantal kwetsbaarheden, de actief misbruikte Exchange-aanval en de BitLocker-bypasses maken dit tot een update die je niet kunt uitstellen. Tegelijkertijd geeft de aankomende Microsoft 365-prijsverhoging per 1 juli een extra reden om je licentiemix deze week te controleren.
De twee concrete acties voor deze week:
- Patch Exchange Server en alle Windows-systemen onmiddellijk
- Controleer je licenties en stel BitLocker+PIN in vóór 1 juli
Heb je hulp nodig? Neem contact op met MonkeySoft — we helpen je dit snel en goed te regelen.
Bronnen: BleepingComputer — Microsoft June 2026 Patch Tuesday | Arctic Wolf — Patch Tuesday Recap June 2026 | VirtualComputing — Microsoft 365 prijsverhoging checklist
