Microsoft fikst 421 kwetsbaarheden tijdens Patch Tuesday, waarvan 236 in Windows

Microsoft repareert deze maand maar liefst 421 kwetsbaarheden tijdens Patch Tuesday, waarvan 236 in Windows. Daaronder vielen één actief misbruikte zeroday en een kwetsbaarheid die al publiek bekend was, maar nog niet werd misbruikt.

Dit nieuws in het kort

  • Microsoft heeft deze Patch Tuesday 421 kwetsbaarheden verholpen.
  • Ruim de helft daarvan zaten in Windows, al dichtte het bedrijf ook lekken in diensten als Azure en Office.
  • Het bedrijf patcht de afgelopen maanden veel meer problemen dan voorheen, vermoedelijk dankzij het gebruik van AI.

Microsoft bracht de OS-bugfixes uit via update KB5121003 voor Windows 11 en KB5120249 voor Windows 10-gebruikers met extended security updates. De updates zijn vanaf nu te downloaden via Windows Update.

De meeste kwetsbaarheden zaten in Windows, al vond Microsoft ook bugs in software als Azure, Office en SharePoint Server. Daaronder vielen deze maand 42 'kritieke' bugs. 37 daarvan maakten het mogelijk om op afstand code uit te voeren. De andere 5 maakten het mogelijk om privileges te escaleren. In dat laatste geval krijgen aanvallers meer rechten op een getroffen systeem dan de bedoeling.

Eén actief misbruikte kwetsbaarheid

Dat geldt ook voor de actief misbruikte zeroday. Het gaat om de kwetsbaarheid CVE-2026-68820, die een hoge risicoscore van 7 uit 10 krijgt. Die zat in een bepaalde netwerkdriver binnen Windows en maakte dus privilege escalation mogelijk.

Een andere kwetsbaarheid, CVE-2026-62832, was al bekend voordat hij werd gepatcht, al werd die niet actief misbruikt door hackers. Die heeft een iets hogere score van 7,8 en maakte het óók mogelijk om systeemrechten te verhogen. Dat ging via een bug in de dienst die Windows-gebruikersprofielen regelt.

Steeds meer patches op dinsdag

De afgelopen maanden patcht Microsoft aanzienlijk meer kwetsbaarheden tijdens Patch Tuesday dan voorheen. In juli vestigde het bedrijf een record met 602 bugfixes, waarvan 416 in Windows.

Deze maand ligt het aantal dus een stuk lager, maar nog steeds fors boven wat vroeger normaal was. Microsoft geeft daar geen specifieke verklaring voor, maar zei eerder al wel dat het meer Windows-patches gaat uitbrengen. AI-modellen vinden steeds sneller kwetsbaarheden, waardoor die ook sneller verholpen kunnen worden.

Daardoor wordt het ook steeds belangrijker om kwetsbaarheden snel te patchen. Aanvallers kunnen namelijk ook AI gebruiken om kwetsbaarheden te vinden, maar dan om ze zelf te misbruiken.

Software Gepatchte kwetsbaarheden
Azure 17
Defender 1
Developer Tools 26
Exchange Server 7
Office 98
Overig 6
SharePoint Server 30
Windows 236
Totaal 421
Hack met AI. Bron: Sarayut Thaneerat/Getty Images
Vermoedelijk helpt AI bij het uitbrengen van meer bugfixes tijdens Patch Tuesday. Bron: Sarayut Thaneerat/Getty Images (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

12-08-2026 • 12:50

80

Submitter: Railgunner

Lees meer

Reacties (80)

Sorteer op:

Weergave:

En dan zijn er nog steeds bedrijven die een "Microsoft-First" strategie hebben voor hun security. Dan mag je jezelf echt wel achter de oren krabben. Alle eitjes in een mandje is vragen om problemen!
Dit is meer het gevolg van AI wat ingezet wordt om bugs te vinden. Nu is AI niet in staat om een fatsoenlijke hand te tekenen maar het is met Mythos etc een kei in het vinden van kwetsbaarheden. Het wordt losgelaten op oa Windows, de Linux kernel en Firefox. Het resultaat is een sloot aan fixes.

Dan kan je denken dat het product slecht is, maar Mythos en co is in staat om in alles wat het aanraakt bugs te vinden. Wij mensen kunnen namelijk niet zo goed programmeren.

Ik verwacht de komende maanden nog wel meer van dit soort updates. Je kan een taalmodel onbeperkt aan het zoeken zetten maar de programmeurs die het uiteindelijk moeten fixen willen ook eten, slapen en tijd met hun vrienden en familie doorbrengen.
precies. Het grote verschil tussen de mens en AI is dat wij moe worden, het overzicht (kunnen) verliezen, bepaalde stappen niet snel genoeg kunnen doen, geen goed inzicht kunnen krijgen in hoe bepaalde race conditions werken etc etc. En dat maakt tools zoals Mythos etc zo krachtig. Ik ben juist blij dat er steeds meer van dit soort grote releases komen want dat geeft aan dat er nog veel werk aan de winkel is.

Of er een tijd komt dat zelfs Mythos niks vind? Nee, denk t niet ;)
Het is wel erg jammer dat, stel je bent een concurrent op Microsoft, je geen toegang krijgt tot Mythos. Je bent simpelweg niet groot genoeg. Het probleem wat we nu beetje krijgen is dat enkel de grootste en rijkste goeie software veilig kunnen krijgen.
Mythos is hier echt niet meer in het spel. De huidige security modellen liggen heel dicht in de buurt van mythos. Daarmee vang je ook al 95% van alle problemen af, als je er de tool als MDASH omheen bouwt die Microsoft zelf heeft gebouwd. Die gebruikt overigens ook maar voor een klein deel Mythos, het grootste deel wordt door goedkopere modellen afgehandeld.
Ik denk het juist wel, AI is ook goed met bugs fixen, en Microsoft zal ook echt wel een human review proces hebben. Je kan op die manier veel meer aan bulkverwerking gaan doen, dat zie je nu al gebeuren aan de getallen. Maar op een gegeven moment is het wel een keer op. (Nooit exact 100%, maar wel steeds dichter in de buurt.)

Totdat er er weer een next level AI model uitkomt die weer nieuwe dingen zal vinden. Maar zelfs dan, op een gegeven moment zijn vrijwel alle bugs er uit, en dan gaan de aantallen structureel omlaag denk ik. Bij één van de allergrootste code bases ter wereld, zoals bij Microsoft, zal dat echter nog wel een tijdje duren. :)

Nieuwe code zal vermoedelijk ook steeds minder bugs bevatten, omdat er nu al met veel betere tools wordt gescand vóór release.
Als we moe zijn gaan we hallucineren, gelukkig doen die LLM dat al uit zichzelf.
Hoe denk je dat AI heeft 'leren' programmeren? Gewoon geleende/gejatte/afgestane code, geschreven door...?

Wij mensen kunnen nog steeds meer dan AI, maar voor sommige klussen kan AI je heel behulpzaam zijn. Waar ik meer bang voor ben is brain-rot.

Nadenken of iets goed in elkaar steekt, geoorloofd (o.a. ook ethisch) is, verantwoordelijkheid draagt (dat doet AI nooit) etc wordt wel een ding als alle vragen aan AI gesteld worden. Ik zie nu al soms vreemde uitwassen (juridisch, emotioneel, psychisch).
In het geval van de code van Microsoft, die is af en toe al decennia oud. Zo oud dat de originele auteur al wel eens met pensioen kan zijn. En dan hebben we het over iets wat al niet eens meer op een DVD past als je kijkt naar de code.

Ik ben het met je eens dat je AI niet echt code moet laten genereren omdat het alleen iets kan nadoen (aka jatten). Het is wel geschikt om iets te laten controleren. Dat doet het prima.
Dan kan je denken dat het product slecht is, maar Mythos en co is in staat om in alles wat het aanraakt bugs te vinden. Wij mensen kunnen namelijk niet zo goed programmeren.
Precies. AI modellen leren dan wel van ons, maar tegelijkertijd worden er ook alle technische beschrijvingen, whitepapers over algoritmen, studies naar programmeermethodieken en technieken en noem maar op in gepleurd. Het verschil met de mens is dat die AI alles 'snapt' en steeds terug kan zoeken in 100.000 pagina's tekst. Waar wij gillend afhaken van al die informatie, gaat zo'n ijzeren hond gewoon verder met spitten. Wij mensen interpreteren zaken soms verkeerd en als een bepaalde constructie werkt, denken we al gauw dat het goed is. Ik heb een poosje ook cursussen gegeven (Oracle PL/SQL, SQL enzo) en dan merkte je dat mensen vaak uitgaan van default gedrag. Dus dan wordt een variabele bijvoorbeeld als NUMBER gedefiniëerd. En dat werkt. Maar wat zij niet weten, is dat ie in de achtergrond stiekem als NUMBER( 8 ) wordt gemaakt. Dan dan krijg je een error die ze niet begrijpen. "Het is toch NUMBER?", ja, maar hij is te klein. Maar 'm expliciet op de gewenste lengte en precisie, dan loop je niet zo snel tegen die problemen aan, en je snapt bij een fout meteen waar het aan ligt.
Dat is maar een klein, lullig voorbeeldje, maar het geeft aan dat het op veel plaatsen mis kan gaan. Zo gaat het heel vaak mis als een taal heel veel (teveel) manieren heeft om bv strings te manipuleren. Als daar veel teveel ingebouwde functies zijn die functioneel ook nog veel op elkaar lijken, gaan mensen zomaar wat doen, en als het werkt, lijkt het goed. Maar in bepaalde situaties gaat het dan niet goed en snap je niet wat het probleem is.
Een AI model heeft die problemen niet, want die zoekt in de reference op wat ie moet gebruiken. Elke keer weer...wij zijn te gemakzuchtig.

[Reactie gewijzigd door mphilipp op 12 augustus 2026 14:15]

Dan kan je denken dat het product slecht is, maar Mythos en co is in staat om in alles wat het aanraakt bugs te vinden. Wij mensen kunnen namelijk niet zo goed programmeren.
Ik denk door de hardware ontwikkelingen met genoeg geheugen en behoorlijk wat reken kracht tegenwoordig maakt ook dat men minder streng naar code kijkt.

En dat AI integratie bij ontwikkelen gaat of zie je ook nu met games gebeuren. AI is daar gewoon een goede aanvulling om kwaliteit te leveren in vorm van geoptimaliseerde code.

AI toch nog ergens goed voor.. :Y)

[Reactie gewijzigd door x2zero op 12 augustus 2026 17:20]

Nu ben ik geen Microsoft fan maar de afgelopen maanden hebben we wekelijks meerdere malen onze Linux servers moeten herstarten omdat er kernel patches waren met een CVE van 9 of hoger. Sinds LLM’s worden gebruikt om exploits etc op te sporen zijn de aantal patches exceptioneel gestegen.
des te frappanter dat je daarover praktisch niets hoort op Tweakers. Waardoor een verkeerd beeld ontstaat (blijkt nu maar weer).
Er is maar één Windows en maar één Microsoft met maar één Patch Tuesday. Er is maar één linux kernel, maar veel versies die door tig bedrijven en organisaties worden verspreid. Maar als er serieuze, dringende issues zijn, dan zou ik er ook graag over lezen.
kernelcare verhelpt het herstarten ;-)
Want Linux gaat wel goed? Die hebben de laatste maanden continu last van priviledge escalations.

Uiteindelijk gaat het er om hoe goed bugs worden opgelost.
Linux gaat zeker niet goed. Ik mocht vorige week deze toepassen:

https://security-tracker.debian.org/tracker/source-package/linux-6.12

270 CVEs in 1 kernel update. Dan heb ik het nog niet gehad over de andere software die intussen ook security fixes kreeg.

Microsoft bundelt alles tot patch tuesday, daarom is het zoveel elke keer. Met linux ben je zo dagelijks servers aan het patchen als je het een beetje fanatiek bijhoudt.
Je kan het op twee manieren bekijken. Of: er zijn veel patches en dus is het slecht, of: ze verbeteren veel en dus is het goed.

De waarheid zal ergens tussen deze uitersten liggen.
Er worden overal veel bugs gevonden, dus het is goed dat ze die aanpakken. Het is alleen niet verstandig om je hele IT door één bedrijf te laten runnen, zoals we helaas veel te vaak zien, vaak omwille van het gemak.
Niet mee eens. Er zijn ook genoeg voorbeelden te vinden waar het IT-landschap dusdanig versnipperd is dat men praktisch het overzicht kwijt is en de verantwoordelijkheid niet goed is belegd.

Vendor lock-in bestrijd je niet door maar zo veel mogelijk verschillende leveranciers in de arm te nemen, maar altijd een back-up achter de hand te hebben. Soevereiniteit over je data is nog steeds het allerbelangrijkste. Laat in dit geval alles lekker bij Microsoft staan, maar als het om welke reden dan ook niet meer werkt, heb je in ieder geval je data nog.
Straw man. Ik beweer nergens dat een versnipperd IT-landschap per definitie beter is. Ik beweer iets anders: alles bij één vendor onderbrengen is per definitie een concentratierisico, en dus geen goede architectuurkeuze.

Natuurlijk kun je met meerdere leveranciers een compleet crappy IT-landschap bouwen. Net zoals je met één leverancier een perfect geïntegreerd, maar evenzeer crappy landschap kunt hebben. Het aantal leveranciers bepaalt op zichzelf niet de kwaliteit van je IT.

Het verschil zit in afhankelijkheid en risicospreiding. Als je voor alles afhankelijk bent van één vendor, geef je die vendor een enorme machtspositie. Wat doe je bijvoorbeeld als die zijn prijzen plots met een factor vijf verhoogt? Of zijn voorwaarden wijzigt? Of een product stopzet? Of als je om geopolitieke, juridische of andere redenen niet langer met die partij kunt of wilt werken? Je kunt dan niet zomaar overstappen. Je zit jarenlang vast, juist omdat de migratiekosten en complexiteit zo hoog zijn.

Dat is ook waarom datasoevereiniteit en geopolitieke soevereiniteit argumenten zijn om afhankelijkheden te spreiden. Je wilt niet dat één commerciële partij, één land of één juridisch regime een single point of failure wordt voor je volledige IT-infrastructuur.

En er is nog een belangrijk voordeel: meerdere leveranciers dwingen je om interoperabiliteit serieus te nemen. Je moet nadenken over open standaarden, dataformaten, API's en compatibiliteit. Dat maakt het mogelijk om componenten te vervangen zonder je volledige landschap opnieuw te moeten bouwen.

Hetzelfde principe geldt voor backups. Een backup is niet automatisch waardevol omdat er ergens een kopie van je data bestaat. Een backup waar je alleen met hetzelfde product of dezelfde vendor bij kunt, is geen echte exitstrategie. Idealiter staat je data in een open, gestandaardiseerd en vendor-onafhankelijk formaat, zodat je ze kunt herstellen en gebruiken met een andere oplossing.

Dus nee: het argument is niet "meer leveranciers = beter IT-landschap". Het argument is: vermijd single-vendor lock-in, spreid je risico's en zorg dat je op elk cruciaal onderdeel een geloofwaardige exitstrategie hebt. Dat is geen pleidooi voor versnippering; dat is gewoon degelijk risicomanagement.
Klinkt allemaal heel plausibel en is een nobele gedachte.

Ik weet niet waar jij werkt, maar ik kom maar zelden bedrijven tegen die tijd/geld/zin hebben om voor elk infrastructuurcomponent een andere leverancier te zoeken. De overhead die je daarmee creëert is gigantisch en onder aan de streep zit de complete IT-afdeling heen en weer te mailen met allerhande partijen. Dat heeft al snel niets meer met techniek te maken.

Ik mis een beetje de realiteitszin in je betoog. Je theorie is fantastisch, maar in de praktijk kun je op deze manier geen IT-bedrijfsvoering organiseren. Of je moet een grote Enterprise zijn die zelf spulletjes kan bouwen. Maar kan je dat niet, dan heeft iedere leverancier, product of oplossing componenten die vastzitten aan een aan dat ene product. Dat los je niet op met open standaarden, API’s en interoperabiliteit.

Maar wat je dus wel kan doen, is je exitstrategie (datasoevereiniteit!) dusdanig opstellen, testen en regelmatig uitvoeren, zodat je de middelvinger op kunt steken als het misgaat.
Er zijn meerdere dingen over te zeggen. Een single vendor kan absoluut slecht zijn in de zin van, als ze een lek hebben dan ben je de spreekwoordelijke sjaak. Maar aan de andere kant; als je expres kiest om ipv Windows, office, Teams, etc etc onder te brengen bij 6 verschillende bedrijven, dan heb je ook 6 verschillende hoeken die gekozen kunnen worden om aan te vallen. Het is simpelweg een ander risico in hacking oogpunt. Als je kijkt naar beschikbaarheid etc, dan is het natuurlijk een hele andere discussie.
Ik bedoel het ruimer dan security. Ook op vlak van bvb onafhankelijkheid (bezit van je data vs vendor lockin) sta je sterker als je bij verschillende vendors klant bent.
Soevereiniteit over je data en IT-landschap. Dat bereik je echter niet door bij zoveel mogelijk leveranciers te gaan winkelen, maar door een beleid te voeren waardoor je ten alle tijden beschikking hebt en houdt over je data. Dat kan ook prima als je bij één leverancier zit. Het aantal leveranciers is niet relevant voor dat verhaal.

Als er echter een calamiteit is, dan is het echt verschrikkelijk om met meerdere partijen aan tafel te moeten zitten om na te gaan wie moet gaan rennen en wie lekker achterover kan blijven zitten.
Soevereiniteit over je data en IT-landschap. Dat bereik je echter niet door bij zoveel mogelijk leveranciers te gaan winkelen, maar door een beleid te voeren waardoor je ten alle tijden beschikking hebt en houdt over je data. Dat kan ook prima als je bij één leverancier zit. Het aantal leveranciers is niet relevant voor dat verhaal.
In theorie ja, in de praktijk gebeurt het niet. Laat staan dat het getest wordt.
Als er echter een calamiteit is, dan is het echt verschrikkelijk om met meerdere partijen aan tafel te moeten zitten om na te gaan wie moet gaan rennen en wie lekker achterover kan blijven zitten.
Je toont niet echt ownership over je landschap als dat je argumentatie is :-). Daarnaast heb ik toevallig ervaring met MS en de snelheid waarmee zij kritieke bugs in hun software aanpakken. Kan snel gaan, kan een half jaar duren, kan nooit komen. Het staat je altijd vrij om ergens anders te gaan lijkt de houding.

[Reactie gewijzigd door NoTechSupport op 12 augustus 2026 15:55]

Ok, hoe ziet jouw praktijk er dan uit? Wanneer is een veelvoud aan leveranciers beter voor de ownership over je landschap dan een stevig beleid daarover?

Wij hebben niet lang geleden een flinke calamiteit gehad en onze leverancier heeft zich echt de benen uit z'n lijf gelopen om het op te lossen. En nee, dat was niet Microsoft.
Hebben jullie ook meerdere energie leveranciers?
Verschillende merken computer en server hardware?
Twee verschillende merken alarm systemen?
Diverse merken lease auto's?
Tja, elke patch doorvoeren vormt weer een risico en bij een complexe omgeving als van Microsoft is altijd maar weer de vraag wat er nu weer omvalt. Nu AI wordt ingezet bij het schrijven van software, hoeveel bugs worden er nu meer of minder geïntroduceerd.
Andere producenten hebben ook last van (veel) bugs helaas. Ik heb liever dat men hierover transparant is en fixes uitbrengt. Het gras is niet altijd groener aan de andere kant.
Al je eieren in één mand is altijd een slecht idee.
Je kan niet zomaar meerdere producten onderhouden in je bedrijf. Je kan geen 3 virusscanners naast elkaar draaien op 1 machine, je kan geen 5 VPN oplossingen aanbieden enzoverder. En je kan als organisatie ook niet zomaar verschillende besturingssystemen goed gaan ondersteunen zonder enorm te investeren in je ICT ondersteuning die heel vaak al onderbemand is.
Over je laatste punt: Ik werk bij een club (interne functie) en wij doen alles. Van applicatie- en systeembeheer tot systeemontwerp, inkoop en oplevering tot helpdesk. Enige waar we geen invloed op hebben is beleid, want dat doet onze manager (niet altijd even handig).

Ik herken het laatste deel zo erg. Wij zijn met drie man op een organisatie van ruim 100. Geloof me als ik zeg dat we geen tijd hebben voor fatsoenlijk preventief onderhoud (ja, wij hebben Windows (Server), macOS en Linux en nog wat legacy CentOS spul) door o.a. de helpdesk er ook bij te moeten doen met alle mentale switching/druk als gevolg ;(
Ik was alleen in een club van 230 man (nu gelukkig met 2). Soit, ik hoefde geen direct server- en netwerkbeheer te doen (externe partner) maar hen adviseren en met hen meedenken en beslissen, helpdesk zijn, inkoop doen, strategie bepalen, systeembeheer, applicatieonderhoud, cloud support leveren en implementatie+verbeteringen doen, de collega's helpen die het even niet meer snappen, nieuwe monitoren plaatsen en dockingstations, kabels netjes vastzetten ... en ook het beleid bepalen en presenteren voor het management want Soeski ook de IT manager :)

En dan ook nog 250 mobiele devices onderhouden met beveiliging en apps, uitleveren/innemen, net als laptops.

Druk? Viel eigenlijk nog mee, goed te doen. Maar maak je echt progress? Dat ook niet echt nee. De keuze voor Microsoft 365 en Windows 11 standaardiseren maakte dit wel draaglijk in mijn geval; zoals @Blokker_1999 zegt kun je dan niet ook nog eens een hele zee aan OS'sen en andere systemen onderhouden.
Yep, heel herkenbaar. Vooral de laatste twee alineas, waar wij dus ook nog geen doorsnee bedrijf zijn. Zeer afwijkende apparatuur en moeten idd alle onderhoud doen. Als je alles hebt uitbesteed en alleen ‘dirigeert’ met een redelijke standaard omgeving zal het inderdaad makkelijker zijn en is het te doen qua drukte in je uppie, helemaal mee eens. Maar als je >125 VMs met specifieke 24/7 uptime software, tig fysieke (alsook legacy) servers i.c.m. een hoop aparte netwerken en (legacy) embedded apparatuur erbij hebt omdat je geen doorsnee bedrijf bent is er gewoon geen tijd voor vooruitgang. Laat staan dan nog de hele Intune gebeuren met MDM, policies en security. Elke dag bezig met alle balletjes hoog houden.

Hoe graag ik eens een dag mij bezig zou willen houden met het uitwerken van één ding (bijv. Ansible o.i.d.) i.p.v. patching, crashes oplossen of weer een gebruiker die wat heeft vernaggeld…

Maar ja, ik kan me wel in je verplaatsen haha.
Precies. In stand houden en niet achteruit gaan is dan het maximaal haalbare. Ik was ook enthousiast begonnen met Intune remediation scripts en andere dingen uitzoeken maar al snel laat je weer alles vallen omdat er een collega naast je staat met een issue. Pak je het een uur later weer op - sessie verlopen en "wat was ik ook alweer aan het doen" haha... sterkte!
Hoezo niet, het gaat dan juist of GOED GOED of GOED FOUT. Maar gelukkig niet al dat halve werk er tussen in.
Want alle andere software is 100% bug vrij? Ik zou juist eerder twijfels hebben bij software die nooit patches uitbrengt.
Wat een rare opmerking. Kijk even naar andere makers van software, die ook dankzij AI honderden kwetsbaarheden tegelijk patchen.

Wees eerder BLIJ dat Microsoft deze patches uitbrengt!
Op zich wel, maar natuurlijk niet vanwege dit bericht.
Ik kan je 100 procent garanderen dat andere fabrikanten evengoed ook veel (en grote) securitylekken hebben. Dat ze minder groot in het nieuws komen betekent niet dat ze er niet zijn.

Het is ook iets met schaalgrootte. Een OS wat een marktaandeel van 70+ procent heeft, ligt nu eenmaal onder een wat groter vergrootglas, want aantrekkelijk voor mensen die bugs willen exploiten.

Zeker iets extreem complex als een OS, wat op tienduizenden verschillende combinaties van hardware, software, drivers etc moet draaien, en dan óók nog eens backwards-compatibility van 20 jaar oid moet bieden, is onmogelijk foutloos te maken.
Je wil je attack surface zo klein mogelijk houden, dus een single-vendor policy is niet zozeer slecht, zeker niet als het een grote bekende partij is die het vermogen heeft om haar producten deftig te (laten) reviewen/onderhouden en in geval van problemen snel te handelen voor zover mogelijk.

Kleine partijen en/of onbekende software wordt minder vaak getarget, maar hierdoor blijven bugs/exploits vaak ook heel langer onder de radar en is er ook een risico. Of die situatie vanuit een security-standpunt de voorkeur heeft laat ik aan de mensen over die hier een geïnformeerde beslissing over nemen, want dat is voor elke firma/mens anders en vaak ook afhankelijk van nog veel andere factoren zoals bvb usability, prijs en integratiemogelijkheden met andere producten.
Alle digitale systemen afnemen van één partij waardoor alles feilloos met elkaar integreert versus onafhankelijk creëeren door systemen van verschillende leveranciers aan te schaffen die minder eenvoudig met elkaar praten, is één van de grote vragen in de wereld van de cybersecurity. En hoe niet-intuïtief het ook mag klinken: bedrijven zijn vaak beter af door bij één leverancier te blijven. Keep is simple is echt één van de belangrijkste uitgangspunten van informatiebeveiliging. Veel verschillende systemen voegen complexiteit toe en verlagen daardoor doorgaans het niveau van veiligheid.

Met betrekking tot de onvoorspelbaarheid van de huidige Amerikaanse president kun je je wel afvragen hoe verstandig het is om je gehele digitale infrastructuur onder te brengen bij Amerikaanse bedrijven. Maar dat staat verder los van de kwetsbaarheden die Microsoft heeft gepatched.
Alle digitale systemen afnemen van één partij waardoor alles feilloos met elkaar integreert versus onafhankelijk creëeren door systemen van verschillende leveranciers aan te schaffen die minder eenvoudig met elkaar praten, is één van de grote vragen in de wereld van de cybersecurity. En hoe niet-intuïtief het ook mag klinken: bedrijven zijn vaak beter af door bij één leverancier te blijven. Keep is simple is echt één van de belangrijkste uitgangspunten van informatiebeveiliging.
Dat klinkt zeker onintuitief, kun je toelichten over welke hard-/software dit gaat?

Verregaande integratie van single vendor software stacks (*kuch* MS) levert meestal een verborgen afhankelijkhedencomplexiteit richting monolithische opbouw zonder oog om netjes te spelen.
Aan de andere kant weet je van andere partijen ook niet altijd zeker of die wel zoveel veiliger zijn. Zoals gezegd krijgt Linux de laatste tijd ook veel te maken met privilege escalation bugs. Fortunes met hun producten hebben ook veel gaten die gefixed worden.

Is het dan een onveilig product? Misschien. Maar zolang er support geleverd wordt en updates, hoeft het dus ook niet wat slechts te betekenen. Perfect en foutloze software bestaat gewoon nu eenmaal niet en testers kunnen ook niet álles testen of uitsluiten. Hoe meer ogen er naar kijken, hoe meer er gezien wordt.

Of heb je liever dat Microsoft achterover blijft hangen en niets doet?

[Reactie gewijzigd door CH4OS op 12 augustus 2026 13:21]

Zoals door anderen al aangekaart, heeft elk software pakket bugs. Zeker nu met de opkomst van AI. Het verschil alleen is dat Microsoft veel vaker in het nieuws komt. Tweakers besteed veel meer aandacht aan Microsoft nieuws, dan aan bijvoorbeeld Linux. Daardoor ontstaat een scheef beeld dat Microsoft producten lek zijn, terwijl andere OS-en net zo goed allerlei problemen hebben.
Ik hoop dat Tweakers in de toekomst wat meer afstapt van die MS focus en ook rapporteert over bugs e.d. in andere software.
Ik heb vroeger in een bedrijf een CTO gehad die letterlijk dingen als de volgende zei:

- Als Microsoft geen software voor heeft voor een taak, dan is die taak waarschijnlijk onnodig. Anders hadden ze er wel software voor gemaakt.
- Als Microsoft ergens software voor maakt dan is die altijd te verkiezen boven een ander product, want Microsoft software werkt het best op Windows.
- Als Linux daadwerkelijk een fatsoenlijk OS was, dan zou Microsoft er wel software voor schrijven, net zoals voor de Mac.

Kotsmisselijkmakende gast. Hele bedrijf compleet online in Azure, met webverseis van Office en al. Als Azure ook ergens maar 1 blib had, of er was een minimale verstoring met internet, dan kon je net zo goed je laptop dichtklappen en naar huis gaan.
Was dat dezelfde CTO die vertelde dat het bedrijf zo een geweldige close partnerschap met MS heeft? Dat heb ik letterlijk vrijwel iedere CTO en CIO horen zeggen. Moet toegeven, dat doet MS goed, hun klanten overtuigen dat ze zo een geweldig exclusieve relatie hebben.
99% up time , is 3 1/2 dag downtime per jaar. Daar kun je wat van vinden . Maar is gewoon redelijk goed. Geloog me afgelopen jaar is het niet veel beter in linux land . Malware die gepushed worst door de repository of idioten die rust based core utils willen pushen. Kosten wat het kost vol bugs en security risks. Dzn hebben we nog een briljante x11 alle updates terug draaien omdat ze bepaalde mensen vervelen vinden. Microsoft is niet alles maar ze gebruiken nu ook Ai om de bugs op te sporen en wi does "beter" te laten draaien.
of idioten die rust based core utils willen pushen.
Ik heb mij hier nooit echt in verdiept. Wat is precies het probleem met Rust? Of gaat het om het principe waar core utils herschreven worden in Rust terwijl de originele implementatie nog prima voldoet? In principe zou Rust in de basis juist veiliger moeten zijn toch? Zou je mij kunnen uitleggen wat je precies bedoelt met je opmerking?

Daarnaast ben ik ook benieuwd waarom je specifiek de vergelijking trekt met Linux. Het ging toch over uptime? Ik snap niet helemaal waar de vergelijking met Linux en specifiek X11 dan vandaan komt. Het lijkt meer alsof je kritiek op Linux wil geven dan een appels to appels comparison met Linux.

[Reactie gewijzigd door Archcry op 12 augustus 2026 14:32]

Vorige maand was het dit :

Rust Coreutils cp Ended Up Breaking Ubuntu Image Builds With Latest Incompatibility

De maand er voor was het dit:

44CVEs found in Rust CoreUtils audit.

De maand daar voor hadden ze maar 70% compatibility en dit was dus allemaal in live omgevingen in de non LTS versie.

Bij de laatste LTS daar hadden ze de meest "slechte "apps vervangen met de originele. En het is nu zo bij de LTS dat de programma's met bugs pushed op worden op een LTS release . Voor heen kon je ze gewoon uit zetten en vervangen met de oude vertrouwde versies , we zijn er achter gekomen dat ze nu actief die rust troep pushen bij elke update ook al vervangen je ze met de oude core utils en schakel je de rust versie uit , bij een update worden ze weer vervangen door de rust versie ongeacht wat jij doet instellen of je ze wel of niet wil hebben dat je ze niet of wel wilt hebben. MICROSOFT praktijken!! Maar dan vanuit Ubuntu!

Even terug over uptime , cloud based er kan altijd overmacht zijn of iets anders, dat is bij alles op eigen servers staan niet anders. Ik werk voor een bedrijf met eigen servers en alles moet in laag 3 zitten kan je vertellen dat het bedrijfsleven net werk zo vaak heeft plat gelegen . Of een fout in de fire wall dat alle computers spontaan willen updaten. Je kunt Microsoft bashen maar in Linux land is er ook gewoon genoeg drama.
Wat bedoel je precies? Je hebt het over 'security' maar wat schaar je daar precies onder? 'Microsoft Defender voor bedrijven' is inmiddels best een indrukwekkend product geworden. Ik heb liever een Europees bedrijf, maar goed, dat heeft andere redenen.
Er is geen enkel bedrijf zonder vulnerabilities. De bedrijven die helemaal niets melden of die melden dat zij geen problemen hebben... dat zijn de bedrijven die je per direct links moet laten liggen.

Net als risico mitigaties die je risico naar 0 zouden brengen. Sprookjes waar je niet in moet geloven.

Microsoft heeft echt een enorme hoeveelheid applicaties, libraries en codes te onderhouden. Het is geen curl zullen we maar zeggen. Dan kom je al snel op dit soort aantallen uit. Daarnaast vind AI nog eens meer, omdat die de mogelijkheid heeft om een birdeye view te verkrijgen over de gehele codebase van Windows. Iets wat een normaal mens met deze hoeveelheid code niet meer kan.
Of het nu Microsoft, Apple of je favoriete Linux is, maakt dat uit?

Mag ik vragen wat jij in het dagelijkse leven doet en hoeveel ervaring jij hebt met het beheren van complexe IT omgevingen of het nemen van beslissingen op C-niveau hierover?

Zeker naar end-user devices blijft de Microsoft stack voor vele bedrijven de beste keuze. Er is geen enkel ander platform dat zo een volledige set aan beheerstools voor een bedrijf aanbiedt als Microsoft. Bij Apple kom je ook nog een heel eind met hun MDM mogelijkheden, al ben je dan altijd afhankelijk van een externe partner zoals Jamf, of zelfs Microsoft de dag van vandaag. Maar bij Linux?

Of het nu een Windows of Apple device is, ik kan als het echt tegen zit mijn gebruiker via de telefoon helpen om heel het toestel van een verse installatie van het OS te voorzien, en ik weet gegarandeerd dat dat toestel een uur later terug op de desktop staat met alle benodigde software, alsook alle instellingen die we nodig hebben om het toestel veilig te houden. Dat lukt niet met een willekeurige Linux installatie.

En dan heb je nog die gebruikers die vinden dat ze altijd en overal maar beheerdersrechten moeten kunnen hebben. Dat het toch echt geen kwaad kan dat ze "gratis" software installeren op hun laptop, die vinden dat ze data van het bedrijf toch ook thuis op hun eigen PC moeten kunnen bewerken en zo verder.

Neen, kom eens aan onze kant meedraaien voor een paar dagen, en je begrijpt al een stuk sneller waarom beheerders vaak vloeken op Microsoft, maar het nog altijd 1 van de betere oplossingen is voor vele bedrijven.
Microsoft first is in mijn ogen geen slecht uitgangspunt op dit specifieke moment, want die scannen hun code en patchen overduidelijk als een malle. Security heeft overduidelijk prioriteit voor ze en dat lijkt me juist goed.

En als het gaat om source code op vulnerabilities scannen is 'security by obscurity' wel degelijk een steekhoudend argument. Kwaadwillenden hebben voor zover we weten geen toegang tot de source, waar dit bij open source vanwege de aard van het beestje evident niet het geval is. Begrijp me niet verkeerd, alleen al op ethisch vlak ben ik een fan van open source, maar het argument puur op basis van security houdt juist in deze dagen geen stand meer.
en een kwetsbaarheid die al publiek bekend was, maar nog niet werd misbruikt.
Zonder behoorlijke onderbouwing zijn dit soort beweringen schadelijk. Omdat het een bewering is die een ernstige kwetsbaarheid (die wel met een behoorlijke onderbouwing ernstig te benoemen is) probeert te bagatelliseren.

Microsoft heeft er eerder geen weet van of er misbruikpogingen gedaan worden. Dat is heel wat anders dan dat er geen misbruikpogingen zijn geweest of gedaan worden. En om nu meer op een bedrijf te vertrouwen dat een schijn probeert op te houden waar ze zelf belang bij hebben (minder riciso is langer kunnen doen over patchen) maakt het nmm des te belangrijker om kritisch te zijn over hun beweringen en gebrekkige tot ontbrekende onderbouwing. Ze hadden er ook geen weet van dat er weer een ernstig lek in hun software zat. Des te meer reden om niet zomaar te vertrouwen dat als Microsoft een slecht onderbouwde bewering doet het maar relevant is om je veilig te houden. Eerder juist om zeer kritisch te zijn om het gebrek aan transparantie en hun selectieve werkwijze.

[Reactie gewijzigd door kodak op 12 augustus 2026 13:10]

Volledig valide punt. Echter is het wel zo dat indien er feitelijk en/of objectief bewijs ontbreekt dat de kwetsbaarheid wél misbruikt werd, dan kan dat niet stellig geschreven worden. En wanneer je zegt dat er vermoedens zijn dat het wel misbruikt is zonder te verwijzen naar valide bron(en), dan komt het richting stemmingsmakerij.

Vanuit het perspectief van journalisten is het dus wat lastiger te benaderen.
Microsoft hoeft niets te beweren als ze geen duidelijk bewijs hebben. De waarheid melden lijkt me vooral belangrijk. En die is dat ze bij Microsoft niet zomaar kunnen stellen dat er geen misbruik is. Dat ze een dubieuze bewering doen zonder transparant te zijn wat ze daarbij negeren of niet zomaar kunnen weten. Terwijl klanten er belang bij hebben correct geïnformeerd te worden en dat er behoorlijke transparantie is waarop Microsoft dit stelt. Anders kunnen we het net zo goed marketingtekst noemen. Dat is nmm wat de bewering nu is. Het zorgt niet voor duidelijkheid over het risico, het is een bagatelliserende stelling die vooral MS goed uit komt.
Download de JSON en je krijgt 1517 CVE`s totaal als je daadwerkelijk de CVE line voor line doorloopt, hierin staan 80 Critical, 301 Important, 909 Moderate, 91 Low.
Dan vervolgens kan je inzoemen per product en onderdeel, de post zou in mijn ogen Microsoft Patching moeten heten, en daarin de splitsing over de items.
Er staat meer in die CVE json file dan simpel Windows 11, het is breder dan dat, en je zou dus naar totaal beeld moeten kijken dan alleen die ene OS laag.

De titel van het artikel is Microsoft patching, ik verwacht dus ook Azure, Azure Linux, Database onderdelen, etc etc etc, en ja ook Windows en ook Server.

Anders zou het artikel moeten heten Windows Vulnerability`s.
Microsoft heeft met Defender zelf een zeer veelvuldig gebruikte EDR oplossing en werkt ook samen met de makers van andere EDR/XDR oplossingen. Als de exploit eenmaal gedetecteerd kan worden dan zullen zij snel weten dat er misbruik in het wild is van deze exploit.

Wil dat zeggen dat je daarom mag wachten met het oplossen van het probleem? Uiteraard niet. Elke maand wil je de updates zo snel mogelijk introduceren in je omgeving en iedereen die veilig wenst te blijven moet ze ook gewoon zo snel mogelijk installeren.

Maar MS maakt gewoon een objectieve vaststelling dat, op moment van schrijven, zij nog geen bewijs gezien hebben van misbruik.
Ik ben benieuwd wat onder "overig" valt. Zou dat o.a. Xbox zijn? :P
Kan. Maar Microsoft heeft vele tientallen verschillende software producten, ook veel waarvan veel mensen het bestaan niet eens zullen kennen.

Denk aan specialistische producten als BizzTalk, Commerce Server etc.

Of wat dacht je van de hele System Center suite (SCOM, SCCM, SCDPM, SCVMM etc)?

Die kunnen allemaal ook lekken bevatten natuurlijk.
nou ja, als je vandaag of gister op je xbox een update hebt binnengeharkt, dan kan dat best.
Hoe komen jullie op deze aantallen? Want als je de formele feed volg dan zijn het er behoorlijk meer https://api.msrc.microsoft.com/cvrf/v3.0/cvrf/2026-Aug
Op internet worden allerlei verschillende getallen bij deze patch Tuesday genoemd. 416, 421, 423, 400, 868, 1 zero day, 3 zero days, 8 zero days... Het is een lastige inventarisatie blijkbaar.
Hoe komen jullie op deze aantallen? Want als je de formele feed volg dan zijn het er behoorlijk meer https://api.msrc.microsoft.com/cvrf/v3.0/cvrf/2026-Aug
In de document notes van jouw bron (ga de rest niet doorspitten, superonhandige JSON bron) staat:
This release consists of 421 Microsoft CVEs
Dat is toch precies het aantal dat Tweakers ook bericht?
Download de JSON en je krijgt 1517 CVE`s totaal als je daadwerkelijk de CVE line voor line doorloopt, hierin staan 80 Critical, 301 Important, 909 Moderate, 91 Low.
Dan vervolgens kan je inzoemen per product en onderdeel, de post zou in mijn ogen Microsoft Patching moeten heten, en daarin de splitsing over de items.
Er staat meer in die CVE json file dan simpel Windows 11, het is breder dan dat, en je zou dus naar totaal beeld moeten kijken dan alleen die ene OS laag.

De titel van het artikel is Microsoft patching, ik verwacht dus ook Azure, Azure Linux, Database onderdelen, etc etc etc, en ja ook Windows en ook Server.

Anders zou het artikel moeten heten Windows Vulnerability`s.

[Reactie gewijzigd door Shirenzo op 12 augustus 2026 14:15]

Daar zitten dus ook kwetsbaarheden in die niet noodzakelijk zijn opgelost door Patch Tuesday patches alsook producten die helemaal niet aan de maandelijkse release cycle van Patch Tuesday meedoen. Dat zijn letterlijk alle CVEs die deze maand reeds bekend zijn gemaakt.
Ik denk dat het alleen maar goed is om AI in te zetten bij het vinden van bugs in de software. Zijn dan alle problemen opgelost? Denk het niet, want een oplossing voor het ene probleem kan een ander probleem veroorzaken, etc., etc. Dat mag geen nieuws zijn. Zoals eerder gemeld door anderen snap ik wel dat bedrijven graag doen aan one-stop-shopping. Als jouw leverancier het klaar weet te spelen dat alles goed met elkaar praat en je niet na elke update je af hoeft te vragen of alles nog werkt is dat een hoop waard. Zoveel mensen zoveel meningen. Er zullen mensen zijn die dat het stomste vinden wat je kunt doen en ook die dat niet vinden. Verschillende leverancier veroorzaakt ook het naar elkaar wijzen waarbij jij als bedrijf uiteindelijk het bokje bent. jij staat stil en iedereen wast de handen in onschuld.
Microsoft, blijft gdvrdgdvr van mijn instellingen van de systeemfolders af!

Volstrekt onvoorspelbaar want nooit aangegeven in de release notes reset een Windows-update soms de rechteninstellingen van de systeemfolders.

Waardoor filetype-associaties opeens niet meer worden gevonden en je voor openen van elk bestand wordt gewaarschuwd en handmatig toestemming moet geven.

Uiteraard inmiddels een scriptje gemaakt die de rechten weer goed zet, maar irritant blijft het.
Ik heb hier een vraag over.
AI wordt gebruikt op kwetsbaarheden in software te vinden. Dat gebeurt zowel door hackers/aanvallers, als door de eigenaren van de betreffende software, zoals b.v. Microsoft.
Maar het lijkt me dat daar toch wel een flink verschil in zit.
Microsoft kan AI naar de source code van hun software laten kijken, en AI kan daar dan fouten en zo in vinden.
Maar een hacker heeft de sourcecode niet. Het lijkt me daarom dat het voor een hacker met AI veel lastiger is om iets te vinden. Hoe doet een hacker dat dan? Zou er naar de binaire code worden gekeken, b.v. met een disassembler?
Ik ben wel benieuwd of iemand daar wat meer over kan vertellen.
Als het managed code is zoals Java of C# dan is het simpel te decompilen. Maar er bestaan ook decompilers voor C/C++ waar je zelf annotaties aan kan toevoegen.
Ik merk wel dat mijn werk als DevOps engineer wel een flinke workload erbij heeft gekregen door al die vulnerabilities die je om de oren vliegen.

Niet alleen op OS level, maar over de hele linie. Van gebruikte applicaties tot python packages.

Nu was mijn werkgever al flink security bewust maar zie je door het hele AI verhaal dat processen sneller verbeterd worden en de DevOps squads nog beter ondersteund worden. Al merk je ook bij de centrale security squads een flink toegenomen workload.

Een ander positief gevolg is dat we een nog sterker argument hebben om VMs uit te faseren en over te gaan naar k8s. Waarbij server en pod restarts niet voor downtime zorgen.
Wat een drama update.
Was blijkbaar di-avond mislukt en woensdag ochtend constant memorymanagement errors (BSOD). Sfc /Scannow constateerde ook fouten als die er al doorheen kwam zonder BSOD.
Ook mdsched.exe gaf defect geheugen aan.
Dus uitgezocht wat voor reepjes (DDR4) er in de PC zitten en een nieuwe set (2x8GB) besteld.
Wat is die troep duur geworden. Gelukkig nog wel een enigszins betaalbare set (€78,50) gevonden bij Amazon: Lexar Thor LD4BU008G-R3200GDXG: beste prijzen, echte reviews en specificaties - Tweakers

Het meest lullige is dat ik na de memtest op een laptop ben gaan werken maar de PC wel aan heb laten staan en geen memory errors meer gehad. Vandaag weer fouten op de schijf en na fixen toch maar weer de update geprobeerd. Doorheen gekomen met een foutmelding op 6% tijdens reboot installatie, installatie ging wel verder.

Houd de nieuwe reepjes voorlopig nog wel, laat ze ingepakt en kunnen altijd nog retour.
Ook de prijzen van M2 schijven zijn enorm gestegen. En bedankt ChatGpt en Collega's voor deze prijsexplosies..
Ik denk dat AI de fouten alleen maar aanwijst waarna ze handmatig hersteld worden.
Herkenbaar! Ik had recentelijk ook allerlei patches op mijn Linux machine, wat een troep!

Afijn, Windows is een enorm product, en met de huidige AI technieken worden er veel meer lekken gevonden, dus blij dat hierop veel fixes worden uitgegeven.

Om te kunnen reageren moet je ingelogd zijn