Microsoft fikst 421 kwetsbaarheden tijdens Patch Tuesday, waarvan 236 in Windows

Microsoft repareert deze maand maar liefst 421 kwetsbaarheden tijdens Patch Tuesday, waarvan 236 in Windows. Daaronder vielen één actief misbruikte zeroday en een kwetsbaarheid die al publiek bekend was, maar nog niet werd misbruikt.

Dit nieuws in het kort

  • Microsoft heeft deze Patch Tuesday 421 kwetsbaarheden verholpen.
  • Ruim de helft daarvan zaten in Windows, al dichtte het bedrijf ook lekken in diensten als Azure en Office.
  • Het bedrijf patcht de afgelopen maanden veel meer problemen door voorheen, vermoedelijk dankzij het gebruik van AI.

Microsoft bracht de OS-bugfixes uit via update KB5121003 voor Windows 11 en KB5120249 voor Windows 10-gebruikers met extended security updates. De updates zijn vanaf nu te downloaden via Windows Update.

De meeste kwetsbaarheden zaten in Windows, al vond Microsoft ook bugs in software als Azure, Office en SharePoint Server. Daaronder vielen deze maand 42 'kritieke' bugs. 37 daarvan maakten het mogelijk om op afstand code uit te voeren. De andere 5 maakten het mogelijk om privileges te escaleren. In dat laatste geval krijgen aanvallers meer rechten op een getroffen systeem dan de bedoeling.

Eén actief misbruikte kwetsbaarheid

Dat geldt ook voor de actief misbruikte zeroday. Het gaat om de kwetsbaarheid CVE-2026-68820, die een hoge risicoscore van 7 uit 10 krijgt. Die zat in een bepaalde netwerkdriver binnen Windows en maakte dus privilege escalation mogelijk.

Een andere kwetsbaarheid, CVE-2026-62832, was al bekend voordat hij werd gepatcht, al werd die niet actief misbruikt door hackers. Die heeft een iets hogere score van 7,8 en maakte het óók mogelijk om systeemrechten te verhogen. Dat ging via een bug in de dienst die Windows-gebruikersprofielen regelt.

Steeds meer patches op dinsdag

De afgelopen maanden patcht Microsoft aanzienlijk meer kwetsbaarheden tijdens Patch Tuesday dan voorheen. In juli vestigde het bedrijf een record met 602 bugfixes, waarvan 416 in Windows.

Deze maand ligt het aantal dus een stuk lager, maar nog steeds fors boven wat vroeger normaal was. Microsoft geeft daar geen specifieke verklaring voor, maar zei eerder al wel dat het meer Windows-patches gaat uitbrengen. AI-modellen vinden steeds sneller kwetsbaarheden, waardoor die ook sneller verholpen kunnen worden.

Daardoor wordt het ook steeds belangrijker om kwetsbaarheden snel te patchen. Aanvallers kunnen namelijk ook AI gebruiken om kwetsbaarheden te vinden, maar dan om ze zelf te misbruiken.

Software Gepatchte kwetsbaarheden
Azure 17
Defender 1
Developer Tools 26
Exchange Server 7
Office 98
Overig 6
SharePoint Server 30
Windows 236
Totaal 421
Hack met AI. Bron: Sarayut Thaneerat/Getty Images
Vermoedelijk helpt AI bij het uitbrengen van meer bugfixes tijdens Patch Tuesday. Bron: Sarayut Thaneerat/Getty Images (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

12-08-2026 • 12:50

39

Submitter: Railgunner

Reacties (39)

Sorteer op:

Weergave:

En dan zijn er nog steeds bedrijven die een "Microsoft-First" strategie hebben voor hun security. Dan mag je jezelf echt wel achter de oren krabben. Alle eitjes in een mandje is vragen om problemen!
Dit is meer het gevolg van AI wat ingezet wordt om bugs te vinden. Nu is AI niet in staat om een fatsoenlijke hand te tekenen maar het is met Mythos etc een kei in het vinden van kwetsbaarheden. Het wordt losgelaten op oa Windows, de Linux kernel en Firefox. Het resultaat is een sloot aan fixes.

Dan kan je denken dat het product slecht is, maar Mythos en co is in staat om in alles wat het aanraakt bugs te vinden. Wij mensen kunnen namelijk niet zo goed programmeren.

Ik verwacht de komende maanden nog wel meer van dit soort updates. Je kan een taalmodel onbeperkt aan het zoeken zetten maar de programmeurs die het uiteindelijk moeten fixen willen ook eten, slapen en tijd met hun vrienden en familie doorbrengen.
precies. Het grote verschil tussen de mens en AI is dat wij moe worden, het overzicht (kunnen) verliezen, bepaalde stappen niet snel genoeg kunnen doen, geen goed inzicht kunnen krijgen in hoe bepaalde race conditions werken etc etc. En dat maakt tools zoals Mythos etc zo krachtig. Ik ben juist blij dat er steeds meer van dit soort grote releases komen want dat geeft aan dat er nog veel werk aan de winkel is.

Of er een tijd komt dat zelfs Mythos niks vind? Nee, denk t niet ;)
Dan kan je denken dat het product slecht is, maar Mythos en co is in staat om in alles wat het aanraakt bugs te vinden. Wij mensen kunnen namelijk niet zo goed programmeren.
Precies. AI modellen leren dan wel van ons, maar tegelijkertijd worden er ook alle technische beschrijvingen, whitepapers over algoritmen, studies naar programmeermethodieken en technieken en noem maar op in gepleurd. Het verschil met de mens is dat die AI alles 'snapt' en steeds terug kan zoeken in 100.000 pagina's tekst. Waar wij gillend afhaken van al die informatie, gaat zo'n ijzeren hond gewoon verder met spitten. Wij mensen interpreteren zaken soms verkeerd en als een bepaalde constructie werkt, denken we al gauw dat het goed is. Ik heb een poosje ook cursussen gegeven (Oracle PL/SQL, SQL enzo) en dan merkte je dat mensen vaak uitgaan van default gedrag. Dus dan wordt een variabele bijvoorbeeld als NUMBER gedefiniëerd. En dat werkt. Maar wat zij niet weten, is dat ie in de achtergrond stiekem als NUMBER( 8 ) wordt gemaakt. Dan dan krijg je een error die ze niet begrijpen. "Het is toch NUMBER?", ja, maar hij is te klein. Maar 'm expliciet op de gewenste lengte en precisie, dan loop je niet zo snel tegen die problemen aan, en je snapt bij een fout meteen waar het aan ligt.
Dat is maar een klein, lullig voorbeeldje, maar het geeft aan dat het op veel plaatsen mis kan gaan. Zo gaat het heel vaak mis als een taal heel veel (teveel) manieren heeft om bv strings te manipuleren. Als daar veel teveel ingebouwde functies zijn die functioneel ook nog veel op elkaar lijken, gaan mensen zomaar wat doen, en als het werkt, lijkt het goed. Maar in bepaalde situaties gaat het dan niet goed en snap je niet wat het probleem is.
Een AI model heeft die problemen niet, want die zoekt in de reference op wat ie moet gebruiken. Elke keer weer...wij zijn te gemakzuchtig.

[Reactie gewijzigd door mphilipp op 12 augustus 2026 14:15]

Nu ben ik geen Microsoft fan maar de afgelopen maanden hebben we wekelijks meerdere malen onze Linux servers moeten herstarten omdat er kernel patches waren met een CVE van 9 of hoger. Sinds LLM’s worden gebruikt om exploits etc op te sporen zijn de aantal patches exceptioneel gestegen.
des te frappanter dat je daarover praktisch niets hoort op Tweakers. Waardoor een verkeerd beeld ontstaat (blijkt nu maar weer).
Je kan het op twee manieren bekijken. Of: er zijn veel patches en dus is het slecht, of: ze verbeteren veel en dus is het goed.

De waarheid zal ergens tussen deze uitersten liggen.
Er worden overal veel bugs gevonden, dus het is goed dat ze die aanpakken. Het is alleen niet verstandig om je hele IT door één bedrijf te laten runnen, zoals we helaas veel te vaak zien, vaak omwille van het gemak.
Er zijn meerdere dingen over te zeggen. Een single vendor kan absoluut slecht zijn in de zin van, als ze een lek hebben dan ben je de spreekwoordelijke sjaak. Maar aan de andere kant; als je expres kiest om ipv Windows, office, Teams, etc etc onder te brengen bij 6 verschillende bedrijven, dan heb je ook 6 verschillende hoeken die gekozen kunnen worden om aan te vallen. Het is simpelweg een ander risico in hacking oogpunt. Als je kijkt naar beschikbaarheid etc, dan is het natuurlijk een hele andere discussie.
Ik bedoel het ruimer dan security. Ook op vlak van bvb onafhankelijkheid (bezit van je data vs vendor lockin) sta je sterker als je bij verschillende vendors klant bent.
Niet mee eens. Er zijn ook genoeg voorbeelden te vinden waar het IT-landschap dusdanig versnipperd is dat men praktisch het overzicht kwijt is en de verantwoordelijkheid niet goed is belegd.

Vendor lock-in bestrijd je niet door maar zo veel mogelijk verschillende leveranciers in de arm te nemen, maar altijd een back-up achter de hand te hebben. Soevereiniteit over je data is nog steeds het allerbelangrijkste. Laat in dit geval alles lekker bij Microsoft staan, maar als het om welke reden dan ook niet meer werkt, heb je in ieder geval je data nog.
Andere producenten hebben ook last van (veel) bugs helaas. Ik heb liever dat men hierover transparant is en fixes uitbrengt. Het gras is niet altijd groener aan de andere kant.
Al je eieren in één mand is altijd een slecht idee.
Want Linux gaat wel goed? Die hebben de laatste maanden continu last van priviledge escalations.

Uiteindelijk gaat het er om hoe goed bugs worden opgelost.
Want alle andere software is 100% bug vrij? Ik zou juist eerder twijfels hebben bij software die nooit patches uitbrengt.
Wat een rare opmerking. Kijk even naar andere makers van software, die ook dankzij AI honderden kwetsbaarheden tegelijk patchen.

Wees eerder BLIJ dat Microsoft deze patches uitbrengt!
Op zich wel, maar natuurlijk niet vanwege dit bericht.
Ik kan je 100 procent garanderen dat andere fabrikanten evengoed ook veel (en grote) securitylekken hebben. Dat ze minder groot in het nieuws komen betekent niet dat ze er niet zijn.

Het is ook iets met schaalgrootte. Een OS wat een marktaandeel van 70+ procent heeft, ligt nu eenmaal onder een wat groter vergrootglas, want aantrekkelijk voor mensen die bugs willen exploiten.

Zeker iets extreem complex als een OS, wat op tienduizenden verschillende combinaties van hardware, software, drivers etc moet draaien, en dan óók nog eens backwards-compatibility van 20 jaar oid moet bieden, is onmogelijk foutloos te maken.
Je wil je attack surface zo klein mogelijk houden, dus een single-vendor policy is niet zozeer slecht, zeker niet als het een grote bekende partij is die het vermogen heeft om haar producten deftig te (laten) reviewen/onderhouden en in geval van problemen snel te handelen voor zover mogelijk.

Kleine partijen en/of onbekende software wordt minder vaak getarget, maar hierdoor blijven bugs/exploits vaak ook heel langer onder de radar en is er ook een risico. Of die situatie vanuit een security-standpunt de voorkeur heeft laat ik aan de mensen over die hier een geïnformeerde beslissing over nemen, want dat is voor elke firma/mens anders en vaak ook afhankelijk van nog veel andere factoren zoals bvb usability, prijs en integratiemogelijkheden met andere producten.
Alle digitale systemen afnemen van één partij waardoor alles feilloos met elkaar integreert versus onafhankelijk creëeren door systemen van verschillende leveranciers aan te schaffen die minder eenvoudig met elkaar praten, is één van de grote vragen in de wereld van de cybersecurity. En hoe niet-intuïtief het ook mag klinken: bedrijven zijn vaak beter af door bij één leverancier te blijven. Keep is simple is echt één van de belangrijkste uitgangspunten van informatiebeveiliging. Veel verschillende systemen voegen complexiteit toe en verlagen daardoor doorgaans het niveau van veiligheid.

Met betrekking tot de onvoorspelbaarheid van de huidige Amerikaanse president kun je je wel afvragen hoe verstandig het is om je gehele digitale infrastructuur onder te brengen bij Amerikaanse bedrijven. Maar dat staat verder los van de kwetsbaarheden die Microsoft heeft gepatched.
Alle digitale systemen afnemen van één partij waardoor alles feilloos met elkaar integreert versus onafhankelijk creëeren door systemen van verschillende leveranciers aan te schaffen die minder eenvoudig met elkaar praten, is één van de grote vragen in de wereld van de cybersecurity. En hoe niet-intuïtief het ook mag klinken: bedrijven zijn vaak beter af door bij één leverancier te blijven. Keep is simple is echt één van de belangrijkste uitgangspunten van informatiebeveiliging.
Dat klinkt zeker onintuitief, kun je toelichten over welke hard-/software dit gaat?

Verregaande integratie van single vendor software stacks (*kuch* MS) levert meestal een verborgen afhankelijkhedencomplexiteit richting monolithische opbouw zonder oog om netjes te spelen.
Aan de andere kant weet je van andere partijen ook niet altijd zeker of die wel zoveel veiliger zijn. Zoals gezegd krijgt Linux de laatste tijd ook veel te maken met privilege escalation bugs. Fortunes met hun producten hebben ook veel gaten die gefixed worden.

Is het dan een onveilig product? Misschien. Maar zolang er support geleverd wordt en updates, hoeft het dus ook niet wat slechts te betekenen. Perfect en foutloze software bestaat gewoon nu eenmaal niet en testers kunnen ook niet álles testen of uitsluiten. Hoe meer ogen er naar kijken, hoe meer er gezien wordt.

Of heb je liever dat Microsoft achterover blijft hangen en niets doet?

[Reactie gewijzigd door CH4OS op 12 augustus 2026 13:21]

Zoals door anderen al aangekaart, heeft elk software pakket bugs. Zeker nu met de opkomst van AI. Het verschil alleen is dat Microsoft veel vaker in het nieuws komt. Tweakers besteed veel meer aandacht aan Microsoft nieuws, dan aan bijvoorbeeld Linux. Daardoor ontstaat een scheef beeld dat Microsoft producten lek zijn, terwijl andere OS-en net zo goed allerlei problemen hebben.
Ik hoop dat Tweakers in de toekomst wat meer afstapt van die MS focus en ook rapporteert over bugs e.d. in andere software.
Ik heb vroeger in een bedrijf een CTO gehad die letterlijk dingen als de volgende zei:

- Als Microsoft geen software voor heeft voor een taak, dan is die taak waarschijnlijk onnodig. Anders hadden ze er wel software voor gemaakt.
- Als Microsoft ergens software voor maakt dan is die altijd te verkiezen boven een ander product, want Microsoft software werkt het best op Windows.
- Als Linux daadwerkelijk een fatsoenlijk OS was, dan zou Microsoft er wel software voor schrijven, net zoals voor de Mac.

Kotsmisselijkmakende gast. Hele bedrijf compleet online in Azure, met webverseis van Office en al. Als Azure ook ergens maar 1 blib had, of er was een minimale verstoring met internet, dan kon je net zo goed je laptop dichtklappen en naar huis gaan.
Was dat dezelfde CTO die vertelde dat het bedrijf zo een geweldige close partnerschap met MS heeft? Dat heb ik letterlijk vrijwel iedere CTO en CIO horen zeggen. Moet toegeven, dat doet MS goed, hun klanten overtuigen dat ze zo een geweldig exclusieve relatie hebben.
99% up time , is 3 1/2 dag downtime per jaar. Daar kun je wat van vinden . Maar is gewoon redelijk goed. Geloog me afgelopen jaar is het niet veel beter in linux land . Malware die gepushed worst door de repository of idioten die rust based core utils willen pushen. Kosten wat het kost vol bugs en security risks. Dzn hebben we nog een briljante x11 alle updates terug draaien omdat ze bepaalde mensen vervelen vinden. Microsoft is niet alles maar ze gebruiken nu ook Ai om de bugs op te sporen en wi does "beter" te laten draaien.
of idioten die rust based core utils willen pushen.
Ik heb mij hier nooit echt in verdiept. Wat is precies het probleem met Rust? Of gaat het om het principe waar core utils herschreven worden in Rust terwijl de originele implementatie nog prima voldoet? In principe zou Rust in de basis juist veiliger moeten zijn toch? Zou je mij kunnen uitleggen wat je precies bedoelt met je opmerking?

Daarnaast ben ik ook benieuwd waarom je specifiek de vergelijking trekt met Linux. Het ging toch over uptime? Ik snap niet helemaal waar de vergelijking met Linux en specifiek X11 dan vandaan komt. Het lijkt meer alsof je kritiek op Linux wil geven dan een appels to appels comparison met Linux.

[Reactie gewijzigd door Archcry op 12 augustus 2026 14:32]

Hoe komen jullie op deze aantallen? Want als je de formele feed volg dan zijn het er behoorlijk meer https://api.msrc.microsoft.com/cvrf/v3.0/cvrf/2026-Aug
Hoe komen jullie op deze aantallen? Want als je de formele feed volg dan zijn het er behoorlijk meer https://api.msrc.microsoft.com/cvrf/v3.0/cvrf/2026-Aug
In de document notes van jouw bron (ga de rest niet doorspitten, superonhandige JSON bron) staat:
This release consists of 421 Microsoft CVEs
Dat is toch precies het aantal dat Tweakers ook bericht?
Download de JSON en je krijgt 1517 CVE`s totaal als je daadwerkelijk de CVE line voor line doorloopt, hierin staan 80 Critical, 301 Important, 909 Moderate, 91 Low.
Dan vervolgens kan je inzoemen per product en onderdeel, de post zou in mijn ogen Microsoft Patching moeten heten, en daarin de splitsing over de items.
Er staat meer in die CVE json file dan simpel Windows 11, het is breder dan dat, en je zou dus naar totaal beeld moeten kijken dan alleen die ene OS laag.

De titel van het artikel is Microsoft patching, ik verwacht dus ook Azure, Azure Linux, Database onderdelen, etc etc etc, en ja ook Windows en ook Server.

Anders zou het artikel moeten heten Windows Vulnerability`s.

[Reactie gewijzigd door Shirenzo op 12 augustus 2026 14:15]

Op internet worden allerlei verschillende getallen bij deze patch Tuesday genoemd. 416, 421, 423, 400, 868, 1 zero day, 3 zero days, 8 zero days... Het is een lastige inventarisatie blijkbaar.
en een kwetsbaarheid die al publiek bekend was, maar nog niet werd misbruikt.
Zonder behoorlijke onderbouwing zijn dit soort beweringen schadelijk. Omdat het een bewering is die een ernstige kwetsbaarheid (die wel met een behoorlijke onderbouwing ernstig te benoemen is) probeert te bagatelliseren.

Microsoft heeft er eerder geen weet van of er misbruikpogingen gedaan worden. Dat is heel wat anders dan dat er geen misbruikpogingen zijn geweest of gedaan worden. En om nu meer op een bedrijf te vertrouwen dat een schijn probeert op te houden waar ze zelf belang bij hebben (minder riciso is langer kunnen doen over patchen) maakt het nmm des te belangrijker om kritisch te zijn over hun beweringen en gebrekkige tot ontbrekende onderbouwing. Ze hadden er ook geen weet van dat er weer een ernstig lek in hun software zat. Des te meer reden om niet zomaar te vertrouwen dat als Microsoft een slecht onderbouwde bewering doet het maar relevant is om je veilig te houden. Eerder juist om zeer kritisch te zijn om het gebrek aan transparantie en hun selectieve werkwijze.

[Reactie gewijzigd door kodak op 12 augustus 2026 13:10]

Volledig valide punt. Echter is het wel zo dat indien er feitelijk en/of objectief bewijs ontbreekt dat de kwetsbaarheid wél misbruikt werd, dan kan dat niet stellig geschreven worden. En wanneer je zegt dat er vermoedens zijn dat het wel misbruikt is zonder te verwijzen naar valide bron(en), dan komt het richting stemmingsmakerij.

Vanuit het perspectief van journalisten is het dus wat lastiger te benaderen.
Download de JSON en je krijgt 1517 CVE`s totaal als je daadwerkelijk de CVE line voor line doorloopt, hierin staan 80 Critical, 301 Important, 909 Moderate, 91 Low.
Dan vervolgens kan je inzoemen per product en onderdeel, de post zou in mijn ogen Microsoft Patching moeten heten, en daarin de splitsing over de items.
Er staat meer in die CVE json file dan simpel Windows 11, het is breder dan dat, en je zou dus naar totaal beeld moeten kijken dan alleen die ene OS laag.

De titel van het artikel is Microsoft patching, ik verwacht dus ook Azure, Azure Linux, Database onderdelen, etc etc etc, en ja ook Windows en ook Server.

Anders zou het artikel moeten heten Windows Vulnerability`s.
Ik ben benieuwd wat onder "overig" valt. Zou dat o.a. Xbox zijn? :P
Kan. Maar Microsoft heeft vele tientallen verschillende software producten, ook veel waarvan veel mensen het bestaan niet eens zullen kennen.

Denk aan specialistische producten als BizzTalk, Commerce Server etc.

Of wat dacht je van de hele System Center suite (SCOM, SCCM, SCDPM, SCVMM etc)?

Die kunnen allemaal ook lekken bevatten natuurlijk.
Ik denk dat het alleen maar goed is om AI in te zetten bij het vinden van bugs in de software. Zijn dan alle problemen opgelost? Denk het niet, want een oplossing voor het ene probleem kan een ander probleem veroorzaken, etc., etc. Dat mag geen nieuws zijn. Zoals eerder gemeld door anderen snap ik wel dat bedrijven graag doen aan one-stop-shopping. Als jouw leverancier het klaar weet te spelen dat alles goed met elkaar praat en je niet na elke update je af hoeft te vragen of alles nog werkt is dat een hoop waard. Zoveel mensen zoveel meningen. Er zullen mensen zijn die dat het stomste vinden wat je kunt doen en ook die dat niet vinden. Verschillende leverancier veroorzaakt ook het naar elkaar wijzen waarbij jij als bedrijf uiteindelijk het bokje bent. jij staat stil en iedereen wast de handen in onschuld.
Wow… Windows is veel slechter dan we denken… en dat het nog steeds niet opgelost is, lol.

Maar ik vraag me wel af… snapt AI wel wat AI repareert? Anders gaan ze steeds aan software blijven herstellen zolang ze het blijven verprutsen, snap je wat ik bedoel? Daarom vraag ik het me wel af of AI eigenlijk wel snapt wat ze doen? Misschien was het veel handiger geweest om eerst AI volledig bewust te maken voordat AI met bewustzijn software repareert.

Om te kunnen reageren moet je ingelogd zijn