Recordupdate van Microsoft: 966 lekken in een dag, twee al actief misbruikt

16 september 2026

Op 8 september 2026 bracht Microsoft de grootste Patch Tuesday uit die het bedrijf ooit heeft gepubliceerd: 966 kwetsbaarheden in een keer gedicht, waarvan er 105 als kritiek zijn bestempeld. Twee van die lekken waren op het moment van patchen al actief misbruikt. Geen theoretisch risico dus, maar aanvallen die al plaatsvonden voordat er een oplossing beschikbaar was.

Voor IT-afdelingen en beheerders is dit soort recordmaanden geen reden tot paniek, maar wel een moment om even stil te staan bij hoe patchmanagement in de praktijk werkt. Wie 966 updates ziet binnenkomen en denkt “dat komt straks wel”, loopt het risico de twee updates te missen die er echt toe doen.

Wat gebeurde er?

De september-update van Microsoft brak alle records. Eerdere recordmaanden in 2026 kwamen uit op 570 tot 621 CVE’s, in augustus lag het aantal rond de 400. September ging daar met 966 kwetsbaarheden ruimschoots overheen. De verdeling laat zien waar het risico zit: 438 lekken voor rechtenverhoging (elevation of privilege), 258 voor het op afstand uitvoeren van code (remote code execution), 173 voor het lekken van informatie, en de rest verdeeld over denial of service, omzeiling van beveiligingsfuncties en spoofing.

Binnen die berg updates springen twee zero-days eruit, kwetsbaarheden die al werden misbruikt vóórdat Microsoft de patch uitbracht.

De twee zero-days die al werden misbruikt

CVE-2026-81963 zit in de Windows Update Stack, het onderdeel van Windows dat verantwoordelijk is voor het installeren van updates. Door een fout in hoe het besturingssysteem bestandskoppelingen (links) volgt voordat het een bestand opent, kan een aanvaller die al lokale, laag-geprivilegieerde toegang heeft, doorschakelen naar volledige SYSTEM-rechten. Het is opvallend dat uitgerekend het updatemechanisme zelf al zeven keer eerder soortgelijke lekken kende, maar dit is de eerste keer dat een aanvaller er daadwerkelijk misbruik van maakte voordat er een patch was.

CVE-2026-85880 zit in Windows Advanced Local Procedure Call (ALPC), een intern communicatiemechanisme tussen processen binnen Windows. Een heap-based buffer overflow, ofwel een fout waarbij een programma meer data in een geheugenblok schrijft dan er past, maakt ook hier lokale rechtenverhoging naar SYSTEM mogelijk. Deze kwetsbaarheid werd ontdekt door onderzoekers van Volexity en Proofpoint, twee bedrijven die vaak worden ingeschakeld bij het onderzoeken van daadwerkelijke aanvallen. Dat is zelf al een signaal dat dit geen puur theoretische vondst was.

Beide lekken vereisen geen gebruikersinteractie en hebben een lage aanvalscomplexiteit zodra een aanvaller eenmaal binnen is. CISA voegde beide op 8 september toe aan haar lijst van actief misbruikte kwetsbaarheden en gaf Amerikaanse federale overheidsinstanties tot 22 september de tijd om te patchen.

Los van deze twee zero-days bevat de update ook meer dan twintig SharePoint-gerelateerde lekken (informatie-lekkage en rechtenverhoging, in dezelfde categorie als het eerdere SharePoint-authenticatielek dat we in augustus behandelden) en zeventien kritieke, op afstand uitvoerbare RCE-kwetsbaarheden die geen authenticatie vereisen, verspreid over kerninfrastructuur zoals DNS, DHCP, Microsoft Message Queuing (MSMQ), Network File System (NFS) en de SSTP-VPN-dienst. Dat zijn precies de diensten die in veel organisaties dag en nacht open staan om het netwerk draaiende te houden.

Waarom is dit belangrijk voor jouw organisatie?

Een recordaantal patches is op zichzelf geen ramp, Microsoft dicht nu eenmaal continu kwetsbaarheden die onderzoekers en aanvallers vinden. Het echte risico zit in de combinatie van drie dingen: het volume, de twee bevestigd actief misbruikte lekken, en de kans dat een IT-afdeling door de bomen het bos niet meer ziet.

Bij 966 updates in één maand is het onmogelijk, en ook niet nodig, om alles met dezelfde urgentie uit te rollen. Maar wie geen duidelijk prioriteringsproces heeft, loopt het risico dat juist de twee kritieke zero-days ergens onderin een lange updatelijst verdwijnen tussen honderden minder urgente wijzigingen.

Voor Nederlandse MKB-bedrijven die volledig op Microsoft 365 in de cloud draaien, is een deel van dit verhaal minder spannend: Exchange Online en SharePoint Online worden centraal door Microsoft gepatcht, daar hoef je zelf niets voor te doen. Het risico concentreert zich bij wat de organisatie zelf beheert: Windows-werkplekken, eventuele Windows Server-machines, en on-premises infrastructuur zoals interne DNS- of DHCP-servers. Juist die laatste categorie wordt in de praktijk vaak vergeten, omdat ze “gewoon draait” en zelden op de radar staat bij reguliere beveiligingsgesprekken.

De koppeling met de Cyberbeveiligingswet

Voor organisaties die te maken hebben met de registratieplicht van de Cyberbeveiligingswet, die sinds 15 augustus 2026 daadwerkelijk van kracht is, is dit relevanter dan alleen een technisch nieuwtje. Aantoonbaar patchbeleid hoort steeds vaker bij de vragenlijsten die klanten en toezichthouders sturen, ook aan MKB-toeleveranciers die zelf niet direct onder de wet vallen. Een bekend, kritiek lek dat weken na de KEV-melding nog open staat, is precies het soort bevinding waar een auditor op aanslaat.

Wat zijn de risico’s?

Het eerste risico is patchmoeheid. Bij een normale maand met tientallen updates is prioriteren behapbaar. Bij 966 updates in een keer neemt de verleiding toe om te wachten op een rustiger moment, of de update in zijn geheel uit te stellen tot het volgende geplande onderhoudsvenster. Precies in die vertraging zitten de twee zero-days die al actief worden misbruikt.

Het tweede risico is verkeerde prioritering. Niet elk kritiek lek is even urgent. De twee zero-days vereisen al lokale toegang, wat betekent dat een aanvaller eerst op een andere manier binnen moet komen, bijvoorbeeld via phishing of een gestolen wachtwoord, voordat hij ze kan gebruiken. De zeventien onbeveiligde, op afstand uitvoerbare RCE-lekken in DNS, DHCP, MSMQ, NFS en SSTP-VPN zijn in potentie nog ernstiger voor organisaties die deze diensten vanaf het internet bereikbaar hebben staan, omdat daar geen eerste voet tussen de deur voor nodig is.

Het derde risico is vergeten infrastructuur. On-premises DNS- en DHCP-servers, printservers, of een oude Windows Server die ooit voor één specifieke applicatie is neergezet, vallen vaak buiten het reguliere patchproces zodra een organisatie grotendeels naar de cloud is verhuisd. Precies die vergeten machines zijn aantrekkelijke doelwitten, omdat ze zelden gemonitord worden en soms al jarenlang niet meer zijn bijgewerkt.

Wat moet een MKB-bedrijf doen?

Een praktische volgorde om deze update aan te pakken.

  • Patch de twee zero-days als eerste. CVE-2026-81963 en CVE-2026-85880 zijn bevestigd actief misbruikt. Zorg dat elk Windows-apparaat, van laptop tot server, deze update binnen krijgt, ook apparaten die niet automatisch updaten.
  • Inventariseer wat er op internet bereikbaar staat. Draait er ergens een DNS-, DHCP-, MSMQ-, NFS- of SSTP-VPN-dienst die vanaf buiten het bedrijfsnetwerk bereikbaar is? Die verdienen voorrang boven lekken die alleen lokale toegang vereisen.
  • Rol de overige kritieke updates gefaseerd uit. Test op een representatieve groep apparaten voordat je breed uitrolt, zeker bij een update van deze omvang, maar laat testen geen excuus worden om weken te wachten.
  • Controleer of automatische updates daadwerkelijk aanstaan. Met dit volume aan patches is handmatig bijhouden voor de meeste MKB-organisaties niet realistisch. Windows Update for Business of een vergelijkbaar beheerd patchproces is geen overbodige luxe meer.
  • Leg vast wat je hebt gedaan en wanneer. Met de registratieplicht van de Cyberbeveiligingswet in het achterhoofd is een kort logje van “welke patch, welk systeem, welke datum” waardevoller dan het lijkt zodra een klant of toezichthouder ernaar vraagt.

Hoe kan MonkeySoft hierbij helpen?

Een update van deze omvang is precies waar veel interne IT-afdelingen op vastlopen: niet door onwil, maar door tijdgebrek en het ontbreken van een duidelijk prioriteringsproces. Wij helpen organisaties met Microsoft 365 en Windows-infrastructuur door patchmanagement structureel in te richten, met heldere prioritering op basis van blootstelling en bewezen misbruik in plaats van een lijst die alleen op CVSS-score is gesorteerd.

Voor organisaties die nog on-premises infrastructuur beheren zoals interne DNS- of DHCP-servers, brengen we eerst in kaart wat er precies draait en waar het bereikbaar is, vaak de stap die het meeste risico wegneemt. Daarnaast zorgen we dat een eventuele inbraak geen permanente schade wordt met een werkende back-up- en herstelstrategie, zodat patchmanagement niet de enige verdedigingslinie is.

Weet je niet zeker of alle systemen binnen jouw organisatie deze update al binnen hebben, of welke van de 966 lekken voor jullie het meest urgent zijn? Neem contact op met MonkeySoft voor een praktische check van je patchstatus en een concreet stappenplan.

Veelgestelde vragen

Waarom is de Patch Tuesday van september 2026 zo bijzonder?

Microsoft dichtte in een keer 966 kwetsbaarheden, het grootste aantal in de geschiedenis van het maandelijkse updatemoment. Daarvan waren er 105 als kritiek bestempeld en twee al actief misbruikt voordat de patch beschikbaar was.

Wat zijn de twee actief misbruikte zero-days precies?

CVE-2026-81963 zit in de Windows Update Stack en CVE-2026-85880 in Windows Advanced Local Procedure Call (ALPC). Beide zijn lokale privilege-escalatie lekken: een aanvaller die al een eerste voet tussen de deur heeft, bijvoorbeeld via phishing, kan hiermee doorschakelen naar volledige SYSTEM-rechten op het apparaat.

Loopt mijn organisatie risico als we vooral Microsoft 365 gebruiken?

Beheerde clouddiensten zoals Exchange Online en SharePoint Online worden door Microsoft zelf gepatcht. Het risico zit vooral bij Windows-werkplekken en Windows Server-machines die je organisatie zelf beheert: laptops, on-premises servers en eventuele Windows-based infrastructuur zoals DNS- of DHCP-servers.

Moeten we alle 966 patches met dezelfde urgentie uitrollen?

Nee, en dat is precies de valkuil. Begin met de twee bevestigd actief misbruikte zero-days en de kritieke, op afstand uitvoerbare lekken zonder authenticatie. Rol daarna gefaseerd de rest uit op basis van welke systemen daadwerkelijk blootgesteld staan.

Wat heeft dit met de Cyberbeveiligingswet te maken?

Sinds de registratieplicht van de Cyberbeveiligingswet per 15 augustus 2026 daadwerkelijk van kracht is, wordt aantoonbaar patchbeleid steeds vaker getoetst, direct bij organisaties die onder de wet vallen en indirect bij hun MKB-toeleveranciers. Een kritiek, bekend lek dat weken later nog open staat, is precies het soort situatie waar een toezichthouder of klant naar vraagt.

Bronnen: CISA: Adds Four Known Exploited Vulnerabilities to Catalog (8 september 2026) | BleepingComputer: Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days