Microsoft heeft dinsdag Patch Tuesday-records gebroken door een aantal wereldschokkende 974 kwetsbaarheden in zijn softwareportfolio aan te pakken, waaronder twee fouten waarvan het zegt dat ze actief in het wild zijn uitgebuit.
Deze omvatten 723 fouten in Windows, 111 in Office en Office 2016, 62 in SQL en 22 in Developer Tools. Hiervan is aan ruim 110 tekortkomingen een kritieke ernstclassificatie toegekend. Drie prominente typen kwetsbaarheden, namelijk escalatie van bevoegdheden, uitvoering van code op afstand en openbaarmaking van informatie, zijn verantwoordelijk voor bijna 90% van de fouten die deze maand zijn verholpen. Samen met Microsoft’s oplossingen voor 25 niet-Microsoft CVE’s brengt de update het totale aantal opgeloste kwetsbaarheden op 999.
De recordbrekende beveiligingsupdates van september komen nadat Microsoft in augustus 457 kwetsbaarheden, 663 in juli, 220 in juni en 161 in mei had gepatcht.
“Op deze schaal is de uitdaging niet simpelweg het doornemen van de patchlijst, maar het weten wat eerst aandacht nodig heeft”, zegt Jack Bicer, directeur kwetsbaarheidsonderzoek bij Action1. “Nu er honderden updates tegelijk binnenkomen, moeten IT- en beveiligingsteams snel de kwetsbaarheden die onmiddellijke actie vereisen, scheiden van de kwetsbaarheden die de normale implementatiecyclus kunnen volgen.”
De twee kwetsbaarheden die actief zijn uitgebuit, worden hieronder vermeld:
- CVE-2026-85880 (CVSS-score: 7,8) – Een op heap gebaseerde bufferoverloopkwetsbaarheid in Windows Advanced Local Procedure Call (ALPC) waarmee een geautoriseerde aanvaller lokaal bevoegdheden kan verhogen en SYSTEEMrechten kan verkrijgen
- CVE-2026-81963 (CVSS-score: 7,8) – Een kwetsbaarheid voor het oplossen van onjuiste koppelingen in de Windows Update Stack waardoor een geautoriseerde aanvaller lokaal rechten kan verhogen en SYSTEEMrechten kan verkrijgen
“Een aanvaller die code kan uitvoeren in een AppContainer met weinig bevoegdheden kan dit beveiligingslek lokaal misbruiken om uit de sandbox te ontsnappen en de bevoegdheden op het getroffen systeem te verhogen”, aldus Microsoft in een advies voor CVE-2026-85880. “Er is geen extra gebruikersinteractie vereist.”
Adam Barnett, hoofdsoftware-ingenieur bij Rapid7, zei dat alle ondersteunde versies van Windows een patch ontvangen voor CVE-2026-81963, een stap die “vermoedelijk de controles verscherpt om te voorkomen dat de Windows Update Stack een kwaadaardige link volgt en een systeemcomponent overschrijft met een door een aanvaller bestuurde bedrieger.”
Cybersecuritybedrijven Volexity en Proofpoint zijn erkend voor het melden van CVE-2026-85880, terwijl Romain Deperne, een aanvallende beveiligingsonderzoeker bij Airbus Helicopters, en het Microsoft Threat Intelligence Center (MSTIC) de tweede bug hebben gekregen.
De Windows-maker zei dat het zero-day-exploitatie-inspanningen heeft ontdekt die zich op de tekortkomingen richten, maar heeft geen details bekendgemaakt over wie er achter zit, de omvang van dergelijke inspanningen en of deze aanvallen met succes slachtoffers hebben getroffen.
Volgens het platform voor blootstellingsbeheer en kwetsbaarheidsbeoordeling Tenable zijn er sinds 2022 zeven escalatiefouten in de Windows Update Stack geweest. CVE-2026-81963 is echter zowel de eerste zero-day als de eerste die in het wild wordt uitgebuit. Wat CVE-2026-85880 betreft, het is de tweede die als een zero-day wordt bewapend sinds CVE-2023-21674, die in januari 2023 werd aangepakt.
De ontwikkeling heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) ertoe aangezet beide tekortkomingen toe te voegen aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor de Federal Civilian Executive Branch (FCEB)-agentschappen de oplossingen vóór 22 september 2026 moeten toepassen.
Enkele van de andere opmerkelijke tekortkomingen die door Microsoft zijn verholpen, zijn als volgt:
- CVE-2026-55007 (CVSS-score: 8.1) – Een dubbel gratis kwetsbaarheid in Microsoft Exchange Server waardoor een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren
- CVE-2026-80097 (CVSS-score: 8,6) – Een onjuiste authenticatiekwetsbaarheid in Microsoft Authenticator waardoor een ongeautoriseerde aanvaller lokaal bevoegdheden kan verhogen
- CVE-2026-69465 (CVSS-score: 8,8) – Een ontbrekend autorisatieprobleem in Microsoft Office SharePoint waardoor een geautoriseerde aanvaller code via een netwerk kan uitvoeren
- CVE-2026-65669 (CVSS-score: 9,6) – Door een injectiekwetsbaarheid in SQL Server kan een ongeautoriseerde aanvaller bevoegdheden over een netwerk verhogen
- CVE-2026-69525 (CVSS-score: 9,8) – Een use-after-free kwetsbaarheid in Windows Remote Desktop Services waardoor een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren
- CVE-2026-69595 (CVSS-score: 9,8) – Een use-after-free kwetsbaarheid in Windows Services voor NFS ONCRPC XDR Driver waarmee een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren
- CVE-2026-69730 (CVSS-score: 9,8) – Een use-after-free kwetsbaarheid in de Windows DNS-server waardoor een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren
- CVE-2026-69829 (CVSS-score: 9,8) – Een heap-gebaseerde bufferoverflow-kwetsbaarheid in Windows Shell waarmee een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren
- CVE-2026-72979 (CVSS-score: 9,8) – Een use-after-free kwetsbaarheid in Windows DHCP Server waardoor een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren
Volgens het Zero Day Initiative (ZDI) van TrendAI heeft Microsoft alleen al dit jaar in totaal 2.760 beveiligingsfouten verholpen, wat aangeeft dat het onwaarschijnlijk is dat het ontdekken van kwetsbaarheden op basis van kunstmatige intelligentie (AI) binnenkort zal vertragen.
“De Patch Tuesday-release van september markeert een nieuw keerpunt in de geschiedenis van Patch Tuesday, aangezien er deze maand bijna 1.000 CVE’s zijn gepatcht (964), opnieuw een nieuw record gevestigd in 2026”, zei Satnam Narang, senior staff research engineer bij Tenable, in een verklaring gedeeld met The Hacker News.
“Om het in context te plaatsen: de Patch Tuesday van deze maand is bijna 70% hoger dan het vorige record (569) in juli, en het brengt het totaal van dit jaar op ruim 2.600, wat al meer dan het dubbele is van het vorige recordjaar in 2020 (1.245) met nog drie maanden te gaan.”
Ondanks de enorme hoeveelheid patches blijft het aantal kwetsbaarheden dat naar verwachting een impact zal hebben op de meeste organisaties vrij laag, om nog maar te zwijgen van de afwezigheid van een daarmee samenhangende piek in actieve exploits tot nu toe. Narang voegde eraan toe dat het van cruciaal belang is voor organisaties om te begrijpen welke kwetsbaarheden daadwerkelijk op hen van toepassing zijn, of ze een bedreiging vormen omdat ze via internet bereikbaar en exploiteerbaar zijn, en prioriteit te geven aan herstel op basis van deze risicocontext.
“Ik denk dat het veilig is om te zeggen dat, zolang Microsoft bezig is met het patchen van kwetsbaarheden, de cijfers alle betekenis hebben verloren”, zegt Tyler Reguly, associate director Security R&D bij Fortra.
“Dit is geen specifiek Microsoft-probleem. We zien hetzelfde probleem bij Oracle en andere grote leveranciers die proactief zijn. We moeten niet vergeten dat deze grote CVE-aantallen een goede zaak zijn, omdat we het aanvalsoppervlak verkleinen voordat aanvallers de kans krijgen om de kwetsbaarheden te vinden en te gebruiken. Uiteindelijk zullen al die al lang bestaande, moeilijk te vinden kwetsbaarheden worden opgelost en zal Patch Tuesday terugkeren naar het typische ritme.