Beveiliging

Patch Tuesday augustus 2026 dicht 421 beveiligingslekken

Patch Tuesday augustus 2026 dicht 421 beveiligingslekken

Microsoft heeft op 11 augustus 2026 zijn maandelijkse Patch Tuesday-updates uitgebracht, met patches voor 421 kwetsbaarheden in Windows, Office, Exchange Server, SharePoint, Azure en ontwikkeltools. Onder de gepatchte lekken zit één zero-day die al actief wordt misbruikt om volledige systeemrechten te bemachtigen. Voor beheerders van bedrijfsnetwerken is dit een van de omvangrijkste updates van het jaar.

Wat is er precies gepatcht?

Van de 421 CVE's zitten er 236 in Windows zelf, 98 in Office en nog eens 98 in Office 2016, 30 in SharePoint Server, 26 in ontwikkeltools, 17 in Azure, 7 in Exchange Server en 1 in Defender. De cumulatieve update voor Windows 11 24H2 en 25H2 komt als KB5121003 en lost alleen al 195 kwetsbaarheden op, waarvan sommige een CVSS-score tot 9,8 hebben.

Actief misbruikte zero-day in afd.sys

De belangrijkste kwetsbaarheid is CVE-2026-68820, een use-after-free-fout in de Ancillary Function Driver voor WinSock (afd.sys), de kernelmodule die de Windows Sockets-API aanstuurt. Een lokaal geäuthenticeerde aanvaller kan met een speciaal geprepareerde applicatie een race condition veroorzaken en zo SYSTEM-rechten verkrijgen, zonder dat een gebruiker iets hoeft te doen. Beveiligingsonderzoekers wijzen erop dat sinds 2022 al drie eerdere afd.sys-zero-days actief zijn misbruikt, waaronder één die aan de Noord-Koreaanse Lazarus-groep werd gekoppeld — een aanwijzing dat ook deze kwetsbaarheid mogelijk door statelijke actoren wordt ingezet.

Twee publiek bekende zero-days

Naast de actief misbruikte fout patcht Microsoft twee kwetsbaarheden die al openbaar bekend waren voordat er een patch beschikbaar was:

  • CVE-2026-62832 — een fout in de Windows User Profile Service waarmee een aanvaller met toegang tot een ander lokaal account het registerbestand (hive) van een andere gebruiker kan laden en zo beheerdersrechten kan bemachtigen.
  • CVE-2026-72971 — een kwetsbaarheid in de Windows Container Isolation FS Filter Driver (unionfs.sys) die lokale manipulatie mogelijk maakt. Microsoft schat de kans op actief misbruik hiervan lager in dan bij de andere twee lekken.

Overige kritieke lekken om in de gaten te houden

Beveiligingsonderzoekers wijzen ook op een reeks kritieke remote-code-execution-lekken die op afstand kunnen worden misbruikt:

  • CVE-2026-62878 in de Windows DNS-server
  • CVE-2026-62893 in Windows Deployment Services (TFTP-server)
  • CVE-2026-62815 in Microsoft QUIC
  • CVE-2026-59124 in Microsoft HPC Pack
  • CVE-2026-62911, een rechtenverhogingslek in Exchange Server

Deze combinatie van netwerk- en serverkwetsbaarheden maakt dat vooral organisaties met eigen serverinfrastructuur deze update niet moeten uitstellen.

TPM 2.0-kwetsbaarheden buiten Microsoft om

Opvallend is dat deze Patch Tuesday ook twee kwetsbaarheden bevat die niet van Microsoft zelf komen, maar in de TPM 2.0-referentie-implementatie zitten: een spoofing-lek (CVE-2026-6726) en een informatie-lek (CVE-2026-6727). Omdat TPM-chips een centrale rol spelen bij functies als BitLocker en Windows Hello, worden deze fixes standaard meegenomen in de Windows-updates.

Wat betekent dit voor gebruikers en beheerders?

Voor thuisgebruikers installeert Windows Update KB5121003 doorgaans automatisch; handmatig controleren via Instellingen > Windows Update kan sneller duidelijkheid geven. Voor beheerders van bedrijfsnetwerken is prioriteren belangrijker: gezien de actieve exploitatie van CVE-2026-68820 en de publieke bekendheid van twee andere lekken, adviseren beveiligingsexperts om deze update binnen enkele dagen uit te rollen in plaats van de gebruikelijke testcyclus volledig af te wachten. Organisaties die Windows Server draaien met hotpatching — inmiddels algemeen beschikbaar — kunnen de update zonder herstart toepassen, al raadt Microsoft aan om bij Windows Server 2025 eerst KB5120228 te controleren op compatibiliteitsproblemen.

Wat kun je hieruit meenemen?

De Patch Tuesday van augustus 2026 is met 421 CVE's een van de grootste van het jaar, en de actief misbruikte zero-day in afd.sys laat zien dat lokale rechtenverhoging nog altijd een populaire aanvalstechniek is, ook bij vermoedelijk statelijke actoren. Daarnaast tonen de twee publiek bekende zero-days en de reeks kritieke RCE-lekken in DNS-, TFTP- en QUIC-diensten dat ook serverinfrastructuur deze maand nadrukkelijk aandacht verdient.

Voor de meeste thuisgebruikers verandert er weinig: Windows Update installeert de beveiligingsfix vanzelf zodra deze beschikbaar is. Beheerders van bedrijfsnetwerken doen er goed aan om KB5121003 en de bijbehorende server- en Office-updates niet lang te laten liggen, gezien het aantal kritieke en deels al actief misbruikte kwetsbaarheden in dit pakket.

Reading next

Windows 11 test: taakbalk boven, links of rechts zetten
Microsoft stelt AI-archief van Teams-vergaderingen uit naar september