Microsoft heeft tijdens de patchdinsdag van september 2026 in totaal 974 unieke beveiligingslekken verholpen, een recordaantal voor deze maandelijkse updatecyclus. Het merendeel van de kwetsbaarheden, namelijk 723, bevindt zich in Windows. Onder de patches bevinden zich twee kwetsbaarheden die al actief werden misbruikt voordat de updates beschikbaar kwamen, namelijk in de Windows Update Stack (CVE-2026-81963) en Windows Advanced Local Procedure Call (ALPC) (CVE-2026-85880). Deze lekken stellen aanvallers met bestaande toegang in staat om hun rechten te verhogen naar SYSTEM, waarmee zij volledige controle over het systeem kunnen verkrijgen.
Daarnaast is er een update beschikbaar voor een ernstig beveiligingslek in Microsoft Exchange (CVE-2026-55007) waardoor een ongeauthenticeerde aanvaller door het versturen van een e-mail met een Visio-bijlage code op de Exchange-server kan uitvoeren zonder dat gebruikersinteractie nodig is. Hoewel Microsoft verwacht dat deze kwetsbaarheid niet snel zal worden misbruikt, waarschuwt het bedrijf dat eerdere inschattingen rondom Exchange-lekken niet altijd accuraat bleken. Verder zijn meerdere kwetsbaarheden in Microsoft Office SharePoint gepatcht die remote code execution mogelijk maken, evenals een kritiek probleem in Remote Desktop Services dat eveneens ongeauthenticeerde code-uitvoering toestaat.
Volgens het cybersecuritybedrijf ZDI bevatten de updates ook twintig kwetsbaarheden waardoor een computerworm zich zonder enige gebruikersinteractie kan verspreiden, met name in Windows DNS Server en Windows DHCP Server. Ruim honderd van de verholpen kwetsbaarheden zijn als kritiek aangemerkt. De patches worden op de meeste systemen automatisch geïnstalleerd om de beveiliging te waarborgen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *