Microsoft dichtte 974 lekken in één dag: welke daarvan zijn van jou?
Op dinsdag 8 september bracht Microsoft de grootste beveiligingsronde uit die het bedrijf ooit heeft gedaan: 974 gerepareerde kwetsbaarheden in één keer, waarvan twee op dat moment al actief werden misbruikt (Bron: SecurityWeek). Ter vergelijking: een paar jaar geleden zat zo’n maandelijkse ronde rond de zestig à honderd.
De verklaring voor die sprong is geen plotselinge instorting van Windows. Microsoft schreef in juli op zijn eigen blog dat het zijn kwetsbaarhedenbeheer aanpast op de snelheid waarmee AI fouten opspoort (Bron: Microsoft). Modellen die code doorspitten vinden bugs die soms al jaren in de software zaten, en die worden nu in bulk gerepareerd.
Beginner-tip:Een CVE is een geregistreerd beveiligingslek met een eigen nummer, zodat leveranciers en beveiligers over precies hetzelfde gat praten. 974 CVE’s betekent dus 974 aparte gaatjes, verspreid over tientallen producten — geen 974 manieren om bij jou binnen te komen.
De hooiberg groeit, het aantal naalden niet
De belangrijkste zin over dit record komt van Satnam Narang, onderzoeker bij beveiligingsbedrijf Tenable, en die zin nuanceert precies wat er anders in paniek zou ontaarden. Terwijl het aantal gepatchte kwetsbaarheden stijgt, blijft het aantal dat de meeste organisaties werkelijk raakt volgens hem laag. Zijn formulering: AI-gestuurd zoekwerk maakt in 2026 grotere hooibergen, maar het vindt niet meer naalden.
Wat hij daaraan verbindt is bruikbaarder dan welk waarschuwingsbericht ook. Het gaat erom dat je begrijpt welke kwetsbaarheden op jou van toepassing zijn, of ze bij jou überhaupt bereikbaar en misbruikbaar zijn, en dat je je reparaties op díé volgorde zet.
Voor een bedrijf zonder eigen beveiligingsafdeling is dat een opluchting en een opdracht tegelijk. De opluchting: van die 974 gaan er honderden over producten die je niet draait — Exchange Server, Skype for Business, Azure-onderdelen, Office 2016. De opdracht: je moet wél weten wat je dan wél draait.
Waarom het venster kleiner is dan vroeger
Het argument om dit serieus te nemen komt niet van een leverancier maar van het Nationaal Cyber Security Centrum. In de expertblog AI legt de vinger op de kwetsbare plek beschrijven dreigingsanalist Juriaan Spierenburg en cybersecurity-adviseur Bram van Aggelen AI als een force multiplier: geen nieuwe aanvalsvorm, wel een versneller van alle bestaande (Bron: NCSC).
Twee dingen daaruit doen ertoe zodra er een patchronde als deze langskomt.
Het eerste is dat aanvallers geen dure toegang tot het nieuwste model nodig hebben. Het NCSC schrijft dat ook eenvoudigere commerciële, open-source en open-weight modellen prima software analyseren op kwetsbaarheden. De drempel om mee te doen ligt laag.
Het tweede is dat een gepubliceerde patch aanvallers óók vertelt waar het gat zat. Beveiligingsbedrijven melden in hun jaarrapporten dat de tijd tussen ontdekking en misbruik in een paar jaar van weken naar dagen naar enkele minuten is gegaan. Tussen “de update staat er” en “iemand probeert het bij wie hem nog niet heeft geïnstalleerd” zit dus steeds minder ruimte. Voor systemen die vanaf internet bereikbaar zijn is dat het hele verhaal.
Dit is trouwens geen Microsoft-verschijnsel. Oracle stapte dit jaar van een driemaandelijkse naar een maandelijkse patchcyclus en verhielp in de ronde van juli ruim 1.400 kwetsbaarheden (Bron: Oracle). Tyler Reguly van Fortra wijst erop dat de stijging breed is en laat zien dat leveranciers proactief hun aanvalsoppervlak verkleinen.
Drie vragen die je deze week kunt beantwoorden
Niet: ga meer patchen. Wel: zorg dat je weet waarop je moet mikken. Drie vragen, samen een halve dag werk.
Welke van mijn systemen zijn vanaf internet bereikbaar? Schrijf ze op: website, mail, VPN, de camera’s, de NAS, de machine waar je leverancier op afstand op meekijkt. Zet er per regel een naam bij van wie ervan is. Wat niet naar buiten hoeft, zet je uit. Die lijst bepaalt welke patches bij jou spoed hebben en welke kunnen wachten.
Hoe lang deed ik er vorige keer over? Niet hoe lang het zou moeten duren — wat het feitelijk was. Bij de meeste bedrijven is dat getal onbekend, en een onbekend getal kun je niet verkleinen. Spreek met je IT-partner een maximum af per categorie, bijvoorbeeld internetgerichte systemen binnen een week en de rest binnen een maand.
Welke leveranciers kunnen mij eigenlijk bereiken met een waarschuwing? Als Microsoft, je boekhoudpakket of je webhoster een spoedmelding uitstuurt, komt die dan bij iemand terecht die er iets mee doet, of in een postbus die niemand leest? Dat is de goedkoopste van de drie en wordt het vaakst overgeslagen.
Zit de zorg bij jou meer aan de kant van accounts en sleutels dan aan de kant van updates, dan is het Anthropic-dreigingsrapport en wat dat kleine bedrijven vertelt het stuk dat je daarna wilt lezen. Dat gaat over de andere helft: hoe aanvallers binnenkomen via gestolen inloggegevens in plaats van via een ongepatcht lek.
Hoe lang dit duurt
Reguly verwacht dat dit tijdelijk is. Op een gegeven moment zijn al die langdurig verborgen fouten gevonden en gerepareerd, en keert Patch Tuesday terug naar zijn gebruikelijke tempo. Tot die tijd is prioriteren het werk — en, voegt hij eraan toe, wat extra koffie voor de beheerders wordt gewaardeerd.
Die verwachting is geen garantie, en het NCSC houdt er rekening mee dat het aantal gevonden kwetsbaarheden de komende maanden verder oploopt. Maar het is wel het juiste tijdsbeeld: een inhaalslag op oude schuld, geen nieuwe soort aanval. Wat daarbij helpt is precies wat altijd al hielp, alleen krapper afgesteld.
