Microsoft breekt Patch Tuesday-record met fixes voor 974 kwetsbaarheden

Microsoft heeft tijdens Patch Tuesday 974 kwetsbaarheden verholpen, het hoogste aantal tot nu toe. De bugs zitten vooral in Windows, maar ook in Office en Edge. Twee kwetsbaarheden worden actief misbruikt. Het aantal fixes per maand stijgt sinds Microsoft vaker AI inzet om bugs op te sporen.

De bugfixes zitten in KB5124008 voor Windows 11 en KB5122878 voor Windows 10 met Extended Security Updates. Volgens de releasenotes heeft Microsoft 723 kwetsbaarheden in Windows verholpen. Alleen Windows kreeg daarmee meer patches dan alle Microsoft-producten samen tijdens de updateronde van augustus.

In twee gevallen gaat het om bugs die actief worden misbruikt. CVE-2026-81963 is een privilege-escalationkwetsbaarheid in Windows Update. CVE-2026-85880 is een vergelijkbare bug in Windows Advanced Local Procedure Call (ALPC). Microsoft meldt dat beide kwetsbaarheden in het wild worden misbruikt, maar geeft daar geen verdere details over.

Software Aantal patches
Azure 12
Developer Tools 22
Exchange Server 9
Office (inclusief 2016) 111
SharePoint Server 16
Skype for Business 10
SQL 62
Windows 723
Overige 9

Rappe stijging

Naast de kwetsbaarheden in Windows heeft Microsoft 111 bugs in Office en 62 in SQL verholpen. Daarmee komt het totaal deze maand op 974. Ook in de voorgaande maanden nam het aantal gevonden en gerepareerde kwetsbaarheden toe.

Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden. Het bedrijf heeft daar weinig details over bekendgemaakt, maar zegt een eigen AI-model te gebruiken om bugs op te sporen. Andere software en medewerkers controleren de resultaten vervolgens. Microsoft liet in juli al weten per patchrelease meer bugfixes te willen uitbrengen.

Hack cyber malware hacker hackers ransomware

Door Tijs Hofmans

Nieuwscoördinator

09-09-2026 • 14:35

25

Submitter: Chocoball

Reacties (25)

Sorteer op:

Weergave:

En hoeveel van die bugs zitten er in door AI gegeneerde code?

Ik bedoel, AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
De bugs worden door AI gevonden, er staat niet dat deze door AI worden verholpen..
Veel gebruikte beveiligings controle tool is Aikido, die vind problemen met AI, maar bied ook mogelijke oplossingen gegenereerd door AI.

Dan is het een kwestie van instellingen hoe je er als organisatie en ontwikkelaar mee omgaat. Standaard is het dat de ontwikkelaar die fix moet controleren, en dan kan implementeren.
Ik vermoed dat MS Aikido niet gebruikt. Als ik even kijk op https://www.aikido.dev/, dan staat daar een rijtje met voorbeelden van klanten ('Zij gebruiken ons ook!'). Reken maar dat Aikido luid over Microsoft als klant zou opscheppen, als zij klant waren...

Nee, Microsoft heeft eigen beveiligingsonderzoekers en ontwikkelkracht om soortgelijke security tools te ontwikkelen voor intern gebruik. Sterker nog, waarschijnlijk verkoopt MS een concurrent van Aikido (mijn aanname), want wat heeft Microsoft tegenwoordig allemaal niet aan enterprise services?

Aikido is wel een goed voorbeeld van hoe AI en beveiligingswerk hand in hand gaan en elkaar versterken.
Of je wel of niet als refferal gebruikt mag worden is bij dit soort partijen vaak contractueel geregeld. Meer dan eens is het expliciet verboden.
Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden.
Er staat niet dat er alleen maar AI wordt gebruikt om kwetsbaarheid op te lossen, maar wel dat het gebruikt wordt. Het kan dus wel degelijk dat bepaalde bugs volledig door AI worden gefixt, al dan niet in opdracht van een developer.
Jawel hoor, elke change kan nieuwe bugs introduceren, ook zonder AI. Is helemaal niet zo uitzonderlijke. Er bestaat al sinds eeuwig en een dag een riedeltje onder programmeurs over bug fixing:

99 little bugs in the code.
99 little bugs in the code.
Take one down, patch it around,
127 little bug in the code…


Edit: toevallig net wat zitten experimenteren vandaag met verschillende modellen op 1 en dezelfde code change, elke review had weer nieuwe bevindingen, en geen enkele had ze allemaal. Om maar een beeld te geven dat met AI de dingen niet veel anders zijn.

[Reactie gewijzigd door IskaRiot op 9 september 2026 14:49]

Iedere maand weer verbeterde AI modellen, of mogelijk backlog.
AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
Het bedrijf heeft daar weinig details over bekendgemaakt, maar zegt een eigen AI-model te gebruiken om bugs op te sporen.
Het kan natuurlijk goed zijn dat ze hun model verbeteren, of specifieke opdrachten geven.
Omdat LLM's niet deterministisch zijn en dus deels willekeurige resultaten leveren, vinden ze in mijn ervaring bij elke iteratie wel iets anders. Modellen kunnen bugs herkennen omdat ze hierop getraind zijn, maar complexere bugs zijn lastiger te herkennen omdat het model dan door het codepad heen moet redeneren.

Als je zoveel code hebt als Microsoft gaat het sowieso een lastige klus zijn om alle code grondig door te laten lopen door LLMs, dus ik denk ook niet dat ze dat doorlopend aan het doen zijn. Het zou ook goed kunnen dat de LLM bugs pas vindt bij het werken aan aangrenzende code, of het uitzoeken van bugs.

[Reactie gewijzigd door Bouwer21000 op 9 september 2026 14:48]

Niemand zegt dat dit nieuwe bugs zijn. AIs worden met de maand ook gewoon beter met problemen op te sporen, om nog maar te zwijgen over het feit dat 1 AI dezelfde opdracht laten uitvoeren tot 2 verschillende resultaten kan leiden. Daarbij komt ook nog dat een AI een bug wel kan vinden, maar dat betekend nog niet zomaar dat die bug ook direct kan worden opgelost.

Deze explosieve stijging in security fixes is gaande bij verschillende bedrijven, en die zullen belangen na niet allemaal tot dezelfde hoeveelheid AI gebruiken om dingen op te lossen. AIs zijn gewoon veel makkelijk in staat om problemen te vinden eens ze weten waar ze naar moeten zoeken, of zijn in staat veel complexere problemen te vinden waar de meeste mensen nooit achter zouden komen in de eerste plaats.

Het zou me niets verbazen als de kwetsbaarheden die hier opgelost worden voor het overgrote deel gewoon van een heel laag risiconiveau zijn of zo'n absurde omstandigheden vereisen dat ze praktisch onbruikbaar zijn. Desondanks is het uiteraard nog steeds goed om ze op te lossen, wie weet kunnen aspecten van deze kwetsbaarheden gebruikt worden op een manier waar die AI nog niet mee bekend is, etc.

[Reactie gewijzigd door Loller1 op 9 september 2026 14:50]

Er zitten gewoon enorm veel (onopgemerkte) bugs in code. Toen ik op een bepaald moment static program analysis ging toepassen vond de tool ook duizenden unieke problemen. Dit waren geen problemen die bugs gaven aan de gebruikers kant, maar wel problematisch kunnen zijn voor bijvoorbeeld onderhoud, beveiliging en consistentie.

Ik vermoed dat nu met A.I. opnieuw zon soort slag wordt geslagen met oude code basis waarbij enorm veel bugs worden gevonden die wellicht niet direct problematisch zijn voor de gebruiker maar op implementatie niveau wel echte fouten zijn.
Mijn ervaring met statistische analyse is dat er ontzettend veel ruis in zit (meer dan 90%). Het is dan hoeveel tijd en geld beschikbaar is om ze allemaal door te lopen.

AI is slimmer dan de oude statische analyse tools, maar ook dan is het lastig bepalen of er in een obscure uithoek (of zelfs dode code) iets gevonden werd of dat een kleine fix een lawine aan andere problemen introduceert.

Vroeger hoorde ik de uitspraak: als je een fout vindt kun je ervan uitgaan dat er nog 1 is. Foutloze code icm een enorme codebase is m.i. onmogelijk. Ook met AI. Ook daar is er geen oneindig budget of hoeveelheid tijd om te analyseren en/of fixen.
Code wordt tegenwoordig niet meer zo goed gereviewed als vóór AI. Het is “lgtm”, en naar productie. Op kantoor vissen we er regelmatig bugs uit die door AI zijn gemaakt.
Bestaat Skype for Business nog? ik dacht dat het niet meer ondersteund werd door Microsoft
Voor klanten die de Extended Security Update (ESU) hebben afgenomen is er nog support tot 31 oktober.
De LTSC-versie heeft nog support tot oktober 2029: https://learn.microsoft.c...ess-ltsc-2024?branch=live

Ook de Subscription Edition van Skype for Business is nog in support: https://learn.microsoft.c...ness-subscription-edition
De iot versie nog langer tot okt 2034
Volgende maand gaan ze voor de 1000.

Ik vraag me wel af hoeveel van die vulnerabilities er ECHT toe doen. Wij hebben van een klant recent een dringende vraag gekregen over een Tomcat vulnerability die van de Amerikaanse overheid een Critical rating had gekregen, maar waarvan Tomcat zei dat het low priority was. En als je dan kijkt naar wat de vulnerability feitelijk was, dan is het niet eens een probleem in het product, maar een probleem met de documentatie voor hoe je een optionele feature van een optioneel plugin moet gebruiken:
als je de documentatie hebt gevolgd van Tomcat voor het opzetten van Tomcat, EN Tomcat is geconfigureerd voor load balancing en traffic clustering (dus meerdere tomcat servers naast elkaar draaien die dezelfde webapp gebruiken en via Apache Tribes hun session synchroniseren met elkaar), EN je hebt de session sharing zodanig geconfigureerd dat die encrypted is, EN je hebt daarbij tijdens de configuratie van die encryption een onveilige cipher gekozen omdat de documentatie niet expliciet zei dat je sommige ciphers beter niet kiest, dan zou een aanvaller die in staat is om de communicatie tussen die verschillende Tomcat servers te onderscheppen één van die sessie synchronizatie berichten een tweede keer kunnen sturen en misschien op één van die tomcat servers een sessie kunnen corrupten.
en dat wordt dan gemarkeerd door CISA als een critical vulnerability omdat die AI gebruiken om op basis van keywords de risico's te berekenen...
De CISA dreigde opgeheven te worden, dus is inderdaad druk bezig zichzelf in de kaart te spelen.

Neemt niet weg dat je via een sessie corruptie mogelijk verder kunt, dus er is dan wel iets potentieel mis, mits dat de geschetste configuratie van toepassing is. Dus er is een risico, die je moet willen oplossen indien van toepassing.
Wat ik doe in zo'n situatie is de klant vertellen wat de opzet is, of het van toepassing is op hun, en naar de leverancier verwijzen met de beschrijving. Daarbij zeg ik niets over de CISA want onze policies zeggen dat we de adviezen van de leverancier volgen.
Echter, hoe LOW het risico ook is, als het internet facing is lossen we het wel meteen op, is het niet internet facing is, gaat het via het normale patch proces, binnen een maand opgelost.
Ik heb ook gemerkt dat mijn muis-pointers weer te customizen is!
Vrijwel meteen na Patch Tuesday kwam 'Nightmare Eclipse' met een 0-day voor Microsoft Defender genaamd ShieldCrash wat tot op heden niet gepatcht is. Dat is een bypass van de eerder gepatchte ShieldBreak-kwetsbaarheid (CVE-2026-69414), die zelf ook alweer een bypass was van RoguePlanet. De PoC zou op volledig gepatchte Windows 10/11/Server-systemen willekeurige bestanden als SYSTEM kunnen uitlezen (niet schrijven). Hoop dat Microsoft snel een (volledige) fix uitbrengt!

Ongelooflijk (van beide kanten).

Bron: https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldcrash-zero-day-grants-system-access/

[Reactie gewijzigd door topper007 op 9 september 2026 15:00]

@TijsZonderH Triëren, is dat Frans/Vlaams-met-Franse-invloeden? Ik moest even zoeken, maar het woord is niet helemaal doorsnee Nederlandse vocabulaire. Het lijkt dus sorteren te betekenen. Mogelijk verwant aan triage, zoals op de spoedeisende hulp gebeurt.
[clippy mode] It looks like you are having a problem [/clippy mode]

Om te kunnen reageren moet je ingelogd zijn