Microsoft heeft tijdens de Patch Tuesday van juli 2026 een recordaantal van 622 kwetsbaarheden verholpen. Daaronder zitten vier kritieke fouten die zonder inloggegevens op afstand kunnen worden misbruikt en die kernonderdelen van Windows Server raken: de netwerkstack, de DHCP-server en Hyper-V. Beheerders van serveromgevingen wordt dringend aangeraden de updates zo snel mogelijk te installeren.
Kwetsbaarheid in de netwerkdriver van Windows Server
CVE-2026-56188 is een kritieke RCE-kwetsbaarheid in de Windows Server-netwerkdriver met een CVSS-score van 9,8. Het gaat om een race condition (CWE-362) waarbij een aanvaller zonder inloggegevens en zonder tussenkomst van een gebruiker willekeurige code kan uitvoeren door speciaal geprepareerd netwerkverkeer naar een kwetsbare server te sturen. De aanvalscomplexiteit is laag, wat het risico extra groot maakt. Naast Windows Server-versies vermeldt Microsoft ook ondersteunde Windows 10- en Windows 11-uitgaven als getroffen.
Twee kritieke lekken in de DHCP-server
Ook de DHCP-serverrol bevat twee kritieke fouten met dezelfde CVSS-score van 9,8: CVE-2026-50518 en CVE-2026-56159. Beide zijn heap-gebaseerde buffer overflows (CWE-122) die op afstand en zonder authenticatie kunnen worden misbruikt.
- CVE-2026-50518 wordt getriggerd door een geprepareerd netwerkverzoek met kwaadaardige domeinnaamgegevens, wat leidt tot geheugencorruptie doordat invoergrootte onvoldoende wordt gevalideerd.
- CVE-2026-56159 wordt geactiveerd via een geprepareerd pakket gericht op DHCP-optie 43, een veld dat vaak wordt gebruikt om configuratiegegevens naar netwerkapparatuur zoals VoIP-telefoons en wifi-accesspoints te sturen.
Deze twee lekken raken vrijwel elke ondersteunde Windows Server-versie vanaf 2012 tot en met 2025, inclusief Server Core-installaties, en zelfs Windows 10-versies 1607 en 1809 als de DHCP-serverrol actief is. Microsoft verhielp deze maand nog drie aanvullende, iets minder ernstige DHCP-kwetsbaarheden (CVSS 8,4 tot 8,8), waaronder een lek in de DHCP-client zelf.
Hyper-V: aanvaller kan uit virtuele machine ontsnappen
Een vierde kritieke fout, CVE-2026-57092, zit in Windows VMSwitch, de virtuele netwerkswitch van Hyper-V, en heeft de hoogste score van dit maandelijkse pakket: CVSS 9,9. Het is een use-after-free-fout (CWE-416) waarbij een aanvaller die al code uitvoert binnen een gastvirtuele machine, via speciaal geprepareerde netwerkverzoeken de hostserver kan bereiken en zo de isolatie tussen gast en host kan doorbreken. Voor organisaties die Hyper-V gebruiken om meerdere klanten of afdelingen op dezelfde fysieke server te draaien, is dit een serieus aandachtspunt.
Een recordmaand aan patches
Met 622 verholpen kwetsbaarheden is juli 2026 een van de omvangrijkste patchronden ooit, ruim drie keer zoveel als in juni en bijna vijf keer zoveel als in mei. Van de 622 fixes zijn er 62 als kritiek bestempeld. Verdeeld naar type gaat 41 procent van de risico's over elevation of privilege, 27 procent over remote code execution en 18 procent over ongewenste informatie-openbaarmaking. Windows zelf kreeg de meeste patches (413), gevolgd door Extended Security Updates voor verouderde versies (335) en Microsoft Office (95).
Wat betekent dit voor beheerders?
Voor organisaties met eigen serverinfrastructuur is snelheid geboden, zeker omdat de netwerk- en DHCP-lekken geen authenticatie of gebruikersinteractie vereisen:
- Installeer de updates van juli 2026 op alle Windows Server-installaties, met prioriteit voor servers die de DHCP-rol draaien of rechtstreeks vanaf het netwerk bereikbaar zijn.
- Controleer Hyper-V-hosts extra kritisch, vooral in omgevingen waar meerdere partijen gebruikmaken van dezelfde fysieke server.
- Kan patchen niet direct plaatsvinden? Beperk dan tijdelijk de netwerktoegang tot kwetsbare DHCP- en netwerkservices en houd verkeer in de gaten op ongebruikelijke patronen.
- Vergeet Server Core-installaties en oudere, nog ondersteunde Windows 10-versies met een actieve DHCP-rol niet — ook die zijn kwetsbaar.
Wat kun je hieruit meenemen?
De juli-patchronde van 2026 is niet alleen de omvangrijkste tot nu toe, maar bevat ook een ongebruikelijk aantal kritieke lekken die zonder inloggegevens op afstand te misbruiken zijn. De combinatie van een kwetsbare netwerkdriver, twee DHCP-server-lekken en een Hyper-V-ontsnappingsroute maakt dit een patchronde die voor serverbeheerders geen uitstel verdraagt.
Vooral organisaties die Windows Server gebruiken voor netwerkdiensten zoals DHCP, of die virtualisatie via Hyper-V inzetten, doen er goed aan de updates met voorrang te installeren en niet te wachten op een regulier onderhoudsvenster. Wie de patches al heeft uitgerold, kan gerust zijn: Microsoft heeft voor alle genoemde kwetsbaarheden al op 14 juli 2026 updates beschikbaar gesteld.

