Microsoft heeft op 8 september 2026 de grootste Patch Tuesday-update uit zijn geschiedenis uitgebracht: 964 CVE's in één keer gedicht, met 104 als kritiek en 860 als belangrijk beoordeeld. Daarmee verbreekt deze update het eerdere record van juli 2026. Twee van de gepatchte kwetsbaarheden waren op het moment van patchen al actief misbruikt als zero-day, wat organisaties extra reden geeft om deze update met voorrang te installeren.
Twee zero-days: Windows Update Stack en ALPC
De eerste actief misbruikte kwetsbaarheid, CVE-2026-81963, zit in de Windows Update Stack en heeft een CVSS-score van 7,8. Het gaat om een link-following-fout waarmee een aanvaller SYSTEM-rechten kan verkrijgen. Sinds 2022 zijn zeven vergelijkbare lekken in de Update Stack gepatcht, maar dit is de eerste die daadwerkelijk als zero-day is misbruikt.
De tweede zero-day, CVE-2026-85880, treft Windows Advanced Local Procedure Call (ALPC) en heeft eveneens een CVSS-score van 7,8. Ook hier kan een aanvaller SYSTEM-rechten bemachtigen. Opvallend: dit is het eerste ALPC-lek in een Patch Tuesday-update sinds april 2023, en pas de tweede keer sinds 2023 dat een ALPC-kwetsbaarheid actief wordt misbruikt.
Kritieke lekken in DNS Server, Kerberos en Remote Desktop
Naast de twee zero-days bevat de update een reeks kritieke kwetsbaarheden die Microsoft zelf als "exploitation more likely" beoordeelt, wat betekent dat misbruik op korte termijn wordt verwacht. CVE-2026-69730 treft Windows DNS Server (CVSS 9,8): een ongeauthenticeerde aanvaller kan met een geprepareerd netwerkpakket op afstand code uitvoeren via een use-after-free-fout. Deze maand zijn nog acht aanvullende RCE-lekken in DNS Server gepatcht, met CVSS-scores tussen 7,5 en 8,8.
Ook Windows Kerberos krijgt een kritieke patch: CVE-2026-69676 (CVSS 8,8) maakt het mogelijk om via een capture-replay-aanval de authenticatie te omzeilen en willekeurige code uit te voeren. In Remote Desktop Services is CVE-2026-69525 (CVSS 9,8) de opvallendste van vier gepatchte RCE-lekken deze maand, veroorzaakt door een use-after-free-fout.
Exchange Server: mailboxen van andere gebruikers inzien
Microsoft Exchange Server krijgt een patch voor CVE-2026-69380 (CVSS 8,1), een kwetsbaarheid waarbij een aanvaller met toegang tot een laag-geprivilegieerd mailbox-account via een ontbrekende autorisatiecontrole toegang kan krijgen tot andere mailboxen, inclusief het versturen en ontvangen van e-mail en het inzien van bijlagen namens die gebruiker. Microsoft schat de kans op misbruik overigens lager in dan de CVSS-score doet vermoeden.
Verdeling van de kwetsbaarheden
Van alle 964 gepatchte lekken betreft 44,7 procent rechtenverhoging (elevation of privilege) en 26,8 procent uitvoering van code op afstand (remote code execution). De update raakt een ongewoon breed palet aan onderdelen, van kernonderdelen als de Windows-kernel, SMB, NTFS en BitLocker tot Office-toepassingen (Word, Excel, PowerPoint, Access, Publisher, SharePoint), Azure-diensten, .NET, Visual Studio en zelfs GitHub Copilot-integraties in Visual Studio Code.
Wat betekent dit voor gebruikers en beheerders?
Voor thuisgebruikers verloopt installatie zoals gebruikelijk via Windows Update en is er geen aparte actie nodig. Voor beheerders van bedrijfsnetwerken is het aan te raden om prioriteit te geven aan systemen die de twee zero-days raken (alle ondersteunde Windows-versies), gevolgd door internetgerichte Windows Server-rollen zoals DNS Server en Remote Desktop Services, en Exchange Server-omgevingen. Organisaties die nog altijd niet-gepatchte Exchange 2016- of 2019-servers draaien, hebben alleen toegang tot deze updates als ze zijn ingeschreven op het Extended Security Update-programma.
Wat kun je hieruit meenemen?
De september-editie van Patch Tuesday is met 964 gedichte kwetsbaarheden de grootste in Microsofts geschiedenis, en dat alleen al is reden om de update niet op de lange baan te schuiven. Belangrijker nog is dat twee van die lekken al actief werden misbruikt vóórdat de patch beschikbaar kwam, en dat een reeks andere kritieke fouten in DNS Server, Kerberos en Remote Desktop Services door Microsoft zelf als waarschijnlijk doelwit voor toekomstig misbruik wordt bestempeld.
Voor organisaties met internetgerichte Windows Server-infrastructuur, Exchange-omgevingen of Remote Desktop-diensten is snel patchen dit keer geen formaliteit maar een directe prioriteit. Wie deze update combineert met de functiewijzigingen die gisteren al zijn beschreven (de verplaatsbare taakbalk en het kleinere startmenu maken deel uit van dezelfde KB5124008-release voor Windows 11), heeft in één klap zowel de zichtbare als de onzichtbare kant van deze maandelijkse update in beeld.

