Beveiliging

Kritiek VPN-lek in Windows: SSTP-dienst te kraken zonder wachtwoord

Kritiek VPN-lek in Windows: SSTP-dienst te kraken zonder wachtwoord

Microsoft heeft in de Patch Tuesday-update van 8 september 2026 een kritieke kwetsbaarheid verholpen in de Secure Socket Tunneling Protocol-dienst (SSTP), de VPN-technologie die veel organisaties gebruiken voor extern werken. De fout, geregistreerd als CVE-2026-73009, heeft een CVSS-score van 9,8 op 10 en is zonder inloggegevens op afstand te misbruiken. Omdat SSTP-servers doorgaans rechtstreeks op internet bereikbaar zijn, is dit een van de ernstigere lekken uit de recordmaand september.

Wat is er precies mis?

CVE-2026-73009 is een use-after-free-kwetsbaarheid in de SSTP-dienst van Windows. Een aanvaller kan een speciaal geprepareerd netwerkpakket naar de SSTP-listener sturen en daarmee willekeurige code laten uitvoeren op het getroffen systeem. De aanval vereist geen authenticatie, geen gebruikersinteractie en heeft een lage complexiteit — een combinatie die het lek geschikt maakt voor geautomatiseerde exploitatie.

Waarom SSTP een aantrekkelijk doelwit is

SSTP wordt vaak ingezet voor Always On VPN- en RRAS-omgevingen (Routing and Remote Access Service) omdat het verkeer via TLS over poort 443 tunnelt, wat firewalls en proxy's meestal ongemoeid laten. Dat is precies het probleem: organisaties die SSTP als extern toegangspunt gebruiken, zetten de dienst doorgaans bewust open voor het hele internet. Een geslaagde aanval is daardoor direct een perimeterinbraak, met kans op verdere zijwaartse beweging in het netwerk.

Welke systemen zijn geraakt?

Het lek treft een ongewoon brede reeks Windows-versies, van oudere Windows 10-builds tot de nieuwste Windows 11-versies (23H2, 24H2, 25H2, 26H1) en vrijwel de volledige Windows Server-familie (2012, 2012 R2, 2016, 2019, 2022 en 2025), inclusief Server Core-installaties. De fix zit verwerkt in de reguliere cumulatieve septemberupdates, waaronder KB5124008 voor Windows 11 en de serverupdates KB5122871 (Server 2025), KB5122882 (Server 2022) en KB5122876 (Server 2019).

Andere lekken uit dezelfde update

De SSTP-kwetsbaarheid maakte deel uit van een recordmaand: Microsoft patchte in september in totaal ruim 960 kwetsbaarheden. Twee daarvan werden al actief misbruikt vóór de patch beschikbaar kwam:

  • CVE-2026-81963 — een rechtenescalatie in de Windows Update Stack (CVSS 7,8), waarmee een aanvaller met lokale toegang SYSTEM-rechten kan verkrijgen.
  • CVE-2026-85880 — een heap-based buffer overflow in de Windows Codecs Library.

CISA, de Amerikaanse cyberbeveiligingsdienst, nam CVE-2026-81963 op in zijn Known Exploited Vulnerabilities-catalogus en gaf Amerikaanse federale overheidsinstanties tot 22 september 2026 de tijd om te patchen. Anders dan de twee actief misbruikte lekken is er van CVE-2026-73009 op dit moment geen misbruik in het wild bekend, maar de ernst en het brede aanvalsoppervlak maken snelle installatie van de update wel degelijk urgent.

Wat betekent dit voor gebruikers en beheerders?

Voor de meeste thuisgebruikers verandert er weinig: reguliere Windows Update-installatie dekt het lek automatisch af. Voor organisaties met een eigen VPN-infrastructuur ligt dat anders. Wie SSTP-gebaseerde Always On VPN of RRAS gebruikt, doet er goed aan te controleren of:

  1. De september-cumulatieve update daadwerkelijk is geïnstalleerd op alle RRAS- en VPN-servers.
  2. Poort 443 richting de SSTP-listener niet onnodig breed openstaat voor extern verkeer.
  3. Logging en monitoring op de VPN-servers actief zijn, zodat ongebruikelijke verbindingspogingen opvallen.

Beheerders die om operationele redenen nog niet kunnen patchen, kunnen overwegen de SSTP-listener tijdelijk te beperken tot bekende IP-reeksen, al is dat een noodoplossing en geen vervanging voor de update zelf.

Wat raden wij aan?

Behandel deze update niet als een routinematige patch. Een CVSS-score van 9,8 in combinatie met een dienst die vaak rechtstreeks op internet draait, is een zeldzame en risicovolle combinatie. Geef VPN- en RRAS-servers voorrang bij het uitrollen van de septemberupdate, ook als dat betekent dat er buiten het reguliere onderhoudsvenster om een herstart nodig is.

Wat kun je hieruit meenemen?

CVE-2026-73009 laat zien dat ook onderdelen van Windows die zelden in het nieuws komen — in dit geval de al decennialang meelopende SSTP-VPN-dienst — plotseling een kritiek beveiligingsrisico kunnen vormen. De combinatie van een hoge CVSS-score, het ontbreken van authenticatie-eisen en de gewoonte om SSTP-servers rechtstreeks aan internet bloot te stellen, maakt dit lek fundamenteel anders dan een gemiddelde Patch Tuesday-fix.

Voor organisaties met externe-toegangsoplossingen is dit een goed moment om niet alleen deze ene update te installeren, maar ook breder te kijken naar welke diensten nog rechtstreeks vanaf internet bereikbaar zijn en of dat nog steeds nodig is. Gecombineerd met de twee actief misbruikte zero-days uit dezelfde update en de bijbehorende CISA-deadline, onderstreept dit lek nog maar eens dat de septemberupdate van 2026 tot de belangrijkere patchrondes van het jaar behoort.

Reading next

Septemberupdate breekt domeinvertrouwen bij Windows 11