Microsoft heeft de grootste Patch Tuesday ooit uitgebracht met fixes voor 622 kwetsbaarheden, meer dan het drievoudige van de vorige piek in juni. Twee van deze kwetsbaarheden zijn zero-days die al actief worden misbruikt door aanvallers. Het gaat om CVE-2026-56164 in on-premises SharePoint Server en CVE-2026-56155 in Active Directory Federation Services (AD FS). Beide zijn elevatie-van-privileges kwetsbaarheden binnen cruciale identiteits- en samenwerkingsinfrastructuur.
CVE-2026-56164 betreft een SharePoint Server-kwetsbaarheid die een niet-geauthenticeerde aanvaller in staat stelt om via het netwerk privileges te verhogen zonder gebruikersinteractie of credentials. Microsoft wijst incident responders van Mandiant en Google's FLARE-team aan als ontdekker, wat duidt op actieve misbruikscenario's. Deze patch is extra urgent omdat SharePoint Server 2016 en 2019 vandaag ook het einde van de uitgebreide ondersteuning bereiken, zonder mogelijkheid tot betaalde verlenging. Microsoft adviseert daarnaast AMSI in Full Mode te activeren om aanvallen te bemoeilijken.
CVE-2026-56155 in AD FS stelt een reeds geauthenticeerde aanvaller in staat om lokaal privileges te verhogen via zwakke toegangscontrole. Microsoft's eigen DART-team wordt erkend voor de ontdekking. AD FS is verantwoordelijk voor het ondertekenen van authenticatietokens binnen het netwerk, waardoor deze lokale kwetsbaarheid een grotere impact kan hebben dan de classificatie doet vermoeden. Microsoft heeft geen details vrijgegeven over de precieze privileges die hiermee verkregen kunnen worden of de wijze van misbruik.
Beide zero-days staan nog niet vermeld in CISA's Known Exploited Vulnerabilities catalog, maar Microsoft classificeert ze al als actief misbruikt. Dit benadrukt dat wachten op officiële opname in dergelijke lijsten onwenselijk is. De ernst van de SharePoint-kwetsbaarheid wordt door Microsoft relatief laag ingeschat, wat aantoont dat de severity-score ditmaal geen goede leidraad is voor prioritering.
Een derde zero-day, een BitLocker bypass, is openbaar gemaakt maar wordt niet actief misbruikt. Deze vereist fysieke toegang tot het apparaat en is daardoor minder urgent. Verder is er een belangrijke fix voor SharePoint, CVE-2026-55040, een JWT authenticatie-omzeiling die Rapid7 ontdekte. Deze kwetsbaarheid maakt onderdeel uit van een keten die kan leiden tot remote code execution, waarvan het RCE-gedeelte pas in augustus wordt gepatcht. De patch van juli doorbreekt deze keten door de authenticatie-omzeiling te verhelpen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *