AI Nieuws7 minGevorderd

Microsoft dichtte 974 lekken in één dag: welke zijn van jou?

De grootste Patch Tuesday ooit, en AI vond het leeuwendeel. Toch is paniek het verkeerde antwoord. Wat er wél verandert aan je updatebeleid als ondernemer.

Miniatuur diorama-illustratie bij artikel 'Microsoft dichtte 974 lekken in één dag: welke zijn van jou?'

Microsoft dichtte 974 lekken in één dag: welke daarvan zijn van jou?

Op dinsdag 8 september bracht Microsoft de grootste beveiligingsronde uit die het bedrijf ooit heeft gedaan: 974 gerepareerde kwetsbaarheden in één keer, waarvan twee op dat moment al actief werden misbruikt (Bron: SecurityWeek). Ter vergelijking: een paar jaar geleden zat zo’n maandelijkse ronde rond de zestig à honderd.

De verklaring voor die sprong is geen plotselinge instorting van Windows. Microsoft schreef in juli op zijn eigen blog dat het zijn kwetsbaarhedenbeheer aanpast op de snelheid waarmee AI fouten opspoort (Bron: Microsoft). Modellen die code doorspitten vinden bugs die soms al jaren in de software zaten, en die worden nu in bulk gerepareerd.

Beginner-tip:Een CVE is een geregistreerd beveiligingslek met een eigen nummer, zodat leveranciers en beveiligers over precies hetzelfde gat praten. 974 CVE’s betekent dus 974 aparte gaatjes, verspreid over tientallen producten — geen 974 manieren om bij jou binnen te komen.

De hooiberg groeit, het aantal naalden niet

De belangrijkste zin over dit record komt van Satnam Narang, onderzoeker bij beveiligingsbedrijf Tenable, en die zin nuanceert precies wat er anders in paniek zou ontaarden. Terwijl het aantal gepatchte kwetsbaarheden stijgt, blijft het aantal dat de meeste organisaties werkelijk raakt volgens hem laag. Zijn formulering: AI-gestuurd zoekwerk maakt in 2026 grotere hooibergen, maar het vindt niet meer naalden.

Wat hij daaraan verbindt is bruikbaarder dan welk waarschuwingsbericht ook. Het gaat erom dat je begrijpt welke kwetsbaarheden op jou van toepassing zijn, of ze bij jou überhaupt bereikbaar en misbruikbaar zijn, en dat je je reparaties op díé volgorde zet.

Voor een bedrijf zonder eigen beveiligingsafdeling is dat een opluchting en een opdracht tegelijk. De opluchting: van die 974 gaan er honderden over producten die je niet draait — Exchange Server, Skype for Business, Azure-onderdelen, Office 2016. De opdracht: je moet wél weten wat je dan wél draait.

Waarom het venster kleiner is dan vroeger

Het argument om dit serieus te nemen komt niet van een leverancier maar van het Nationaal Cyber Security Centrum. In de expertblog AI legt de vinger op de kwetsbare plek beschrijven dreigingsanalist Juriaan Spierenburg en cybersecurity-adviseur Bram van Aggelen AI als een force multiplier: geen nieuwe aanvalsvorm, wel een versneller van alle bestaande (Bron: NCSC).

Twee dingen daaruit doen ertoe zodra er een patchronde als deze langskomt.

Het eerste is dat aanvallers geen dure toegang tot het nieuwste model nodig hebben. Het NCSC schrijft dat ook eenvoudigere commerciële, open-source en open-weight modellen prima software analyseren op kwetsbaarheden. De drempel om mee te doen ligt laag.

Het tweede is dat een gepubliceerde patch aanvallers óók vertelt waar het gat zat. Beveiligingsbedrijven melden in hun jaarrapporten dat de tijd tussen ontdekking en misbruik in een paar jaar van weken naar dagen naar enkele minuten is gegaan. Tussen “de update staat er” en “iemand probeert het bij wie hem nog niet heeft geïnstalleerd” zit dus steeds minder ruimte. Voor systemen die vanaf internet bereikbaar zijn is dat het hele verhaal.

Dit is trouwens geen Microsoft-verschijnsel. Oracle stapte dit jaar van een driemaandelijkse naar een maandelijkse patchcyclus en verhielp in de ronde van juli ruim 1.400 kwetsbaarheden (Bron: Oracle). Tyler Reguly van Fortra wijst erop dat de stijging breed is en laat zien dat leveranciers proactief hun aanvalsoppervlak verkleinen.

Drie vragen die je deze week kunt beantwoorden

Niet: ga meer patchen. Wel: zorg dat je weet waarop je moet mikken. Drie vragen, samen een halve dag werk.

Welke van mijn systemen zijn vanaf internet bereikbaar? Schrijf ze op: website, mail, VPN, de camera’s, de NAS, de machine waar je leverancier op afstand op meekijkt. Zet er per regel een naam bij van wie ervan is. Wat niet naar buiten hoeft, zet je uit. Die lijst bepaalt welke patches bij jou spoed hebben en welke kunnen wachten.

Hoe lang deed ik er vorige keer over? Niet hoe lang het zou moeten duren — wat het feitelijk was. Bij de meeste bedrijven is dat getal onbekend, en een onbekend getal kun je niet verkleinen. Spreek met je IT-partner een maximum af per categorie, bijvoorbeeld internetgerichte systemen binnen een week en de rest binnen een maand.

Welke leveranciers kunnen mij eigenlijk bereiken met een waarschuwing? Als Microsoft, je boekhoudpakket of je webhoster een spoedmelding uitstuurt, komt die dan bij iemand terecht die er iets mee doet, of in een postbus die niemand leest? Dat is de goedkoopste van de drie en wordt het vaakst overgeslagen.

Zit de zorg bij jou meer aan de kant van accounts en sleutels dan aan de kant van updates, dan is het Anthropic-dreigingsrapport en wat dat kleine bedrijven vertelt het stuk dat je daarna wilt lezen. Dat gaat over de andere helft: hoe aanvallers binnenkomen via gestolen inloggegevens in plaats van via een ongepatcht lek.

Hoe lang dit duurt

Reguly verwacht dat dit tijdelijk is. Op een gegeven moment zijn al die langdurig verborgen fouten gevonden en gerepareerd, en keert Patch Tuesday terug naar zijn gebruikelijke tempo. Tot die tijd is prioriteren het werk — en, voegt hij eraan toe, wat extra koffie voor de beheerders wordt gewaardeerd.

Die verwachting is geen garantie, en het NCSC houdt er rekening mee dat het aantal gevonden kwetsbaarheden de komende maanden verder oploopt. Maar het is wel het juiste tijdsbeeld: een inhaalslag op oude schuld, geen nieuwe soort aanval. Wat daarbij helpt is precies wat altijd al hielp, alleen krapper afgesteld.

Veelgestelde vragen

Wat is Patch Tuesday?

Microsoft brengt beveiligingsupdates gebundeld uit op de tweede dinsdag van de maand. Dat is al twintig jaar zo en het geeft beheerders een vast moment om updates in te plannen. In september 2026 zaten er 974 opgeloste kwetsbaarheden in die bundel: 723 in Windows, 222 in Office, plus kleinere aantallen in SQL Server, SharePoint, Azure en Exchange. Ter vergelijking: een gemiddelde Patch Tuesday uit 2022 zat rond de zestig à honderd.

Moet ik nu meteen alles updaten?

Nee, en dat is ook niet te doen. Belangrijker is de volgorde. Zet eerst de systemen bij die vanaf internet bereikbaar zijn — je website, mailserver, VPN, en alles waar een leverancier op afstand op inlogt. Die worden binnen uren na publicatie van een patch gescand. Interne werkplekken en applicaties die alleen op je eigen netwerk draaien kunnen in de normale cyclus mee. Draait je IT bij een externe partij, vraag dan welke termijn zij hanteren voor internetgerichte systemen.

Betekent 974 lekken dat Windows onveiliger is geworden?

Dat is juist niet de conclusie. De stijging komt doordat leveranciers AI inzetten om hun eigen code te doorzoeken, waardoor fouten boven komen die er soms al jaren in zaten. Volgens Tyler Reguly van Fortra is dit geen Microsoft-specifieke trend, maar een teken dat leveranciers proactief hun aanvalsoppervlak verkleinen. Zijn verwachting is dat het aantal op termijn weer zakt zodra de oude, moeilijk vindbare fouten eruit zijn.

Wat zijn die twee zero-days precies?

Een zero-day is een lek dat al misbruikt wordt voordat er een reparatie bestaat. In deze ronde gaat het om CVE-2026-85880 in de Windows ALPC-component en CVE-2026-81963 in de Windows Update Stack. Allebei laten ze een aanvaller die al toegang heeft tot een systeem zijn rechten verhogen naar Systeem-niveau. Ze zijn dus niet bruikbaar om van buitenaf binnen te komen, wel om binnen te blijven en verder te komen zodra iemand al een voet tussen de deur heeft.

Waar vind ik betrouwbaar advies als ik geen eigen IT-afdeling heb?

Bij het NCSC, waar sinds 1 januari 2026 ook het Digital Trust Center in is opgegaan. Daarmee is het NCSC het aanspreekpunt voor zo'n 2,4 miljoen Nederlandse organisaties, inclusief eenmanszaken. Ze publiceren basisprincipes, scans en concrete stappenplannen, gratis en zonder verkoopverhaal. Dat is een betere startplek dan een offerte voor een beveiligingsproduct.

Bronnen

Waar deze informatie vandaan komt.