Microsoft Patch Tuesday september 2026: 964 kwetsbaarheden en twee actief misbruikte zero-days
09 september 2026
Microsoft heeft tijdens de Patch Tuesday van september een recordaantal van 964 kwetsbaarheden verholpen. Daarvan zijn 104 kwetsbaarheden als Critical aangemerkt en 860 als Important. Alsof dat aantal nog niet genoeg reden is om in actie te komen, bevinden zich onder de updates ook twee zero-day kwetsbaarheden die al daadwerkelijk door aanvallers worden misbruikt. 964 patches installeren en klaar? Zo eenvoudig is het helaas niet.
De omvang van deze Patch Tuesday laat juist goed zien waarom organisaties steeds minder kunnen vertrouwen op traditioneel vulnerability management waarbij vooral naar aantallen en CVSS-scores wordt gekeken. Met honderden nieuwe kwetsbaarheden in één maand moet je vooral weten: welke kwetsbaarheden vormen op dit moment daadwerkelijk een risico voor mijn organisatie?
Twee zero-days worden al actief misbruikt
De twee kwetsbaarheden die direct de aandacht verdienen zijn CVE-2026-81963 en CVE-2026-85880. Beide hebben een CVSS-score van 7.8 en zijn door Microsoft geclassificeerd als Important. Toch verdienen ze een hoge prioriteit, omdat Microsoft bevestigt dat beide kwetsbaarheden al in het wild zijn misbruikt.
CVE-2026-81963 bevindt zich in de Windows Update Stack. Een succesvolle aanval kan een aanvaller in staat stellen zijn rechten te verhogen tot SYSTEM-niveau. Opvallend is dat er sinds 2022 meerdere kwetsbaarheden in de Windows Update Stack zijn verholpen, maar dat dit volgens Tenable de eerste is die als zero-day daadwerkelijk is uitgebuit.
CVE-2026-85880 bevindt zich in Windows Advanced Local Procedure Call, kortweg ALPC. Ook hier kan succesvolle exploitatie leiden tot SYSTEM-rechten. Daarmee kunnen aanvallers die al enige toegang tot een systeem hebben hun positie aanzienlijk versterken.
Het zijn goede voorbeelden van waarom alleen naar een CVSS-score kijken onvoldoende is. Een theoretische kwetsbaarheid met een score van 9 of hoger is niet automatisch urgenter dan een kwetsbaarheid met een lagere score waarvoor aanvallers al werkende exploits gebruiken.
Remote code execution blijft een belangrijk risico
Naast de twee zero-days bevat de septemberupdate verschillende kwetsbaarheden waarmee aanvallers op afstand code kunnen uitvoeren.
Een opvallend voorbeeld is CVE-2026-69525 in Microsoft Remote Desktop Services. De kwetsbaarheid heeft een CVSS-score van 9.8 en kan worden gebruikt voor remote code execution. Microsoft schat bovendien in dat exploitatie hiervan waarschijnlijker is.
Ook Windows DNS Server bevat een ernstige kwetsbaarheid. CVE-2026-69730 heeft eveneens een CVSS-score van 9.8. Een niet-geauthenticeerde aanvaller kan volgens Microsoft een speciaal vervaardigd pakket naar een kwetsbare DNS-server sturen en daarmee mogelijk op afstand code uitvoeren. Microsoft classificeert de kwetsbaarheid als Critical en beoordeelt exploitatie als “More Likely”.
Juist bij systemen zoals DNS-servers en Remote Desktop Services kan de impact groot zijn. Deze systemen vervullen vaak een belangrijke rol binnen de infrastructuur en kunnen, wanneer ze succesvol worden aangevallen, een interessant startpunt of tussenstation vormen voor verdere aanvallen binnen het netwerk.
Ook Exchange en Kerberos geraakt
De updates beperken zich zeker niet tot Windows-werkstations.
Met CVE-2026-69380 wordt onder andere een kwetsbaarheid in Microsoft Exchange Server verholpen. Een aanvaller die al over een account met beperkte rechten beschikt, kan de kwetsbaarheid mogelijk gebruiken om toegang te krijgen tot andere mailboxen, inclusief e-mails en bijlagen, en berichten versturen of ontvangen uit naam van andere gebruikers.
Daarnaast is er CVE-2026-69676, een Critical kwetsbaarheid in Windows Kerberos met een CVSS-score van 8.8. Deze kwetsbaarheid kan onder bepaalde omstandigheden leiden tot remote code execution.
Dat maakt de Patch Tuesday van deze maand extra breed: van endpoints en Remote Desktop tot DNS, Exchange en authenticatiecomponenten.
964 kwetsbaarheden: waar begin je?
Dat is misschien wel de belangrijkste vraag.
Bijna duizend kwetsbaarheden patchen klinkt simpel als het slechts een getal in een rapport is. In een echte IT-omgeving ligt dat anders. Updates moeten worden getest, systemen hebben verschillende bedrijfskritische functies en sommige systemen kunnen niet zomaar opnieuw worden gestart of direct worden bijgewerkt. Tegelijkertijd wacht een aanvaller natuurlijk niet tot het change window van volgende maand. Daarom is prioritering essentieel.
In september bestaat volgens Tenable 44,7% van de gepatchte kwetsbaarheden uit elevation-of-privilege kwetsbaarheden en 26,8% uit remote-code-execution kwetsbaarheden. Maar zelfs deze cijfers vertellen niet welke kwetsbaarheid voor jouw organisatie als eerste moet worden opgelost. Daarvoor heb je context nodig. Staat het kwetsbare systeem aan het internet blootgesteld? Is er actieve exploitatie bekend? Bevindt het systeem zich op een mogelijke aanvalsketen richting kritieke assets? Welke rechten zijn nodig om de kwetsbaarheid te misbruiken? En welke business impact ontstaat wanneer het betreffende systeem wordt gecompromitteerd? Pas wanneer je die informatie combineert, ontstaat een realistisch beeld van risico.
Van vulnerability management naar exposure management
Dat is precies waar de verschuiving van traditioneel vulnerability management naar exposure management relevant wordt. Het doel is niet langer om simpelweg zo veel mogelijk kwetsbaarheden weg te werken. Het doel is om de kwetsbaarheden en exposures aan te pakken die een aanvaller daadwerkelijk kan gebruiken om jouw organisatie te raken.
Een vulnerability scanner zoals Tenable helpt daarbij om inzicht te krijgen in welke systemen kwetsbaar zijn. Binnen een bredere exposure-managementaanpak kan die informatie vervolgens worden gecombineerd met onder andere assetcontext, blootstelling, dreigingsinformatie en mogelijke attack paths.
Daardoor verandert de vraag van:
“Hoeveel kwetsbaarheden hebben we?”
naar:
“Welke kwetsbaarheden kunnen een aanvaller daadwerkelijk helpen om onze belangrijkste systemen te bereiken?”
Dat is bij een Patch Tuesday met 964 CVE’s geen nuance meer, maar een noodzaak.
Patchen blijft belangrijk. Slim patchen nog belangrijker.
Microsoft en Tenable adviseren organisaties om beschikbare beveiligingsupdates zo snel mogelijk te installeren en systemen regelmatig te controleren op ontbrekende patches. Dat advies blijft staan. Maar organisaties hebben daarnaast behoefte aan inzicht in wat eerst moet.
Met oplossingen zoals Tenable Vulnerability Management, Tenable One en Tenable Patch Management, aangevuld met onze managed services, kunnen organisaties kwetsbaarheden identificeren, prioriteren en het patchproces verder automatiseren. Daarmee wordt de tijd tussen het ontdekken van een kwetsbaarheid en het daadwerkelijk oplossen ervan steeds verder verkort. En juist die tijd is belangrijk. Zeker wanneer kwetsbaarheden, zoals deze maand, al worden misbruikt voordat organisaties de kans hebben gehad om ze te patchen.
Weet jij welke kwetsbaarheden als eerste aandacht verdienen?
Access42 helpt organisaties met vulnerability management, exposure management en patch management om inzicht te krijgen in hun daadwerkelijke cyberrisico’s. Niet door alleen een lange lijst met CVE’s te produceren, maar door inzichtelijk te maken waar een aanvaller daadwerkelijk kansen heeft en welke maatregelen de grootste risicoreductie opleveren.
Wil je weten hoe kwetsbaar jouw omgeving op dit moment is of hoe je vulnerability- en patchmanagement slimmer kunt inrichten? Neem dan contact met ons op.
Bron: Tenable Research – Microsoft September 2026 Patch Tuesday
Deel dit artikel