Microsoft heeft tijdens de patchdinsdag van mei beveiligingsupdates uitgebracht voor meer dan 130 kwetsbaarheden in Windows. Onder deze lekken bevinden zich meerdere kritieke kwetsbaarheden die zonder gebruikersinteractie kunnen worden misbruikt, waaronder een kwetsbaarheid in Windows Server die de verspreiding van een computerworm mogelijk maakt.

Volgens het securitybedrijf ZDI is CVE-2026-41089 een ernstig lek in het Windows Netlogon-onderdeel van Windows Server. Via een speciaal geprepareerd netwerkverzoek kan een aanvaller remote code execution uitvoeren op domain controllers zonder dat hiervoor inloggegevens of gebruikersinteractie nodig zijn. ZDI benadrukt dat het patchen van deze kwetsbaarheid cruciaal is, omdat een gecompromitteerde domain controller het gehele domein in gevaar brengt. Daarnaast is er een kritieke kwetsbaarheid in de Windows DNS Client (CVE-2026-41096), aanwezig in Windows 11 en Windows Server 2025. Hierbij kan een malafide DNS-response leiden tot remote code execution zonder authenticatie of gebruikersinteractie. Omdat de DNS Client op vrijwel elke Windows-machine actief is, is het aanvalsoppervlak zeer groot. Een aanvaller die DNS-responses kan manipuleren, bijvoorbeeld via een man-in-the-middle-aanval, kan hiermee ongeauthenticeerd code uitvoeren binnen een netwerk.

Naast deze twee kwetsbaarheden is er ook CVE-2026-40415, een lek in het Windows TCP/IP-onderdeel dat eveneens remote code execution zonder gebruikersinteractie mogelijk maakt. Hoewel misbruik hiervan minder waarschijnlijk is vanwege de specifieke omstandigheden die vereist zijn, wordt ook deze update dringend aanbevolen. Organisaties worden opgeroepen om de patches zo snel mogelijk te testen en uit te rollen. De meeste Windows-systemen installeren deze updates automatisch.