Patch Tuesday wordt steeds drukker met bijna 1000 fixes van Microsoft

Microsoft heeft tijdens Patch Tuesday 974 kwetsbaarheden verholpen, het hoogste aantal tot nu toe. De bugs zitten vooral in Windows, maar ook in Office en Edge. Twee kwetsbaarheden worden actief misbruikt. Het aantal fixes per maand stijgt sinds Microsoft vaker AI inzet om bugs op te sporen.

De bugfixes zitten in KB5124008 voor Windows 11 en KB5122878 voor Windows 10 met Extended Security Updates. Volgens de releasenotes heeft Microsoft 723 kwetsbaarheden in Windows verholpen. Alleen Windows kreeg daarmee meer patches dan alle Microsoft-producten samen tijdens de updateronde van augustus.

In twee gevallen gaat het om bugs die actief worden misbruikt. CVE-2026-81963 is een privilege-escalationkwetsbaarheid in Windows Update. CVE-2026-85880 is een vergelijkbare bug in Windows Advanced Local Procedure Call (ALPC). Microsoft meldt dat beide kwetsbaarheden in het wild worden misbruikt, maar geeft daar geen verdere details over.

Software Aantal patches
Azure 12
Developer Tools 22
Exchange Server 9
Office (inclusief 2016) 111
SharePoint Server 16
Skype for Business 10
SQL 62
Windows 723
Overige 9

Rappe stijging

Naast de kwetsbaarheden in Windows heeft Microsoft 111 bugs in Office en 62 in SQL verholpen. Daarmee komt het totaal deze maand op 974. Ook in de voorgaande maanden nam het aantal gevonden en gerepareerde kwetsbaarheden toe.

Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden. Het bedrijf heeft daar weinig details over bekendgemaakt, maar zegt een eigen AI-model te gebruiken om bugs op te sporen. Andere software en medewerkers controleren de resultaten vervolgens. Microsoft liet in juli al weten per patchrelease meer bugfixes te willen uitbrengen.

Hack cyber malware hacker hackers ransomware

Door Tijs Hofmans

Nieuwscoördinator

09-09-2026 • 14:35

43

Submitter: Chocoball

Reacties (43)

Sorteer op:

Weergave:

En hoeveel van die bugs zitten er in door AI gegeneerde code?

Ik bedoel, AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
De bugs worden door AI gevonden, er staat niet dat deze door AI worden verholpen..
Veel gebruikte beveiligings controle tool is Aikido, die vind problemen met AI, maar bied ook mogelijke oplossingen gegenereerd door AI.

Dan is het een kwestie van instellingen hoe je er als organisatie en ontwikkelaar mee omgaat. Standaard is het dat de ontwikkelaar die fix moet controleren, en dan kan implementeren.
Ik vermoed dat MS Aikido niet gebruikt. Als ik even kijk op https://www.aikido.dev/, dan staat daar een rijtje met voorbeelden van klanten ('Zij gebruiken ons ook!'). Reken maar dat Aikido luid over Microsoft als klant zou opscheppen, als zij klant waren...

Nee, Microsoft heeft eigen beveiligingsonderzoekers en ontwikkelkracht om soortgelijke security tools te ontwikkelen voor intern gebruik. Sterker nog, waarschijnlijk verkoopt MS een concurrent van Aikido (mijn aanname), want wat heeft Microsoft tegenwoordig allemaal niet aan enterprise services?

Aikido is wel een goed voorbeeld van hoe AI en beveiligingswerk hand in hand gaan en elkaar versterken.
Of je wel of niet als refferal gebruikt mag worden is bij dit soort partijen vaak contractueel geregeld. Meer dan eens is het expliciet verboden.
Klopt. Microsoft zie ik echter regelmatig tussen de klanten van vendors staan. Microsoft kan namelijk best wel wat korting gebruiken, aangezien ze geen klein clubje zijn... Maar het zal per dienst weer anders geregeld zijn.
Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden.
Er staat niet dat er alleen maar AI wordt gebruikt om kwetsbaarheid op te lossen, maar wel dat het gebruikt wordt. Het kan dus wel degelijk dat bepaalde bugs volledig door AI worden gefixt, al dan niet in opdracht van een developer.
Jawel hoor, elke change kan nieuwe bugs introduceren, ook zonder AI. Is helemaal niet zo uitzonderlijke. Er bestaat al sinds eeuwig en een dag een riedeltje onder programmeurs over bug fixing:

99 little bugs in the code.
99 little bugs in the code.
Take one down, patch it around,
127 little bug in the code…


Edit: toevallig net wat zitten experimenteren vandaag met verschillende modellen op 1 en dezelfde code change, elke review had weer nieuwe bevindingen, en geen enkele had ze allemaal. Om maar een beeld te geven dat met AI de dingen niet veel anders zijn.

[Reactie gewijzigd door IskaRiot op 9 september 2026 14:49]

Dat is ook hoe Microsoft dat aanpakt. Met een army of agents en dus verschillende modellen door source code en/of hacking. Reken maar dat ze intern MDASH of een variant er op gebruiken. Zal vast wel wat kosten, maar het wordt er wel veiliger van.
Ik heb ook altijd de uitspraak dan als er iets gereleased wordt en er komen 0 bugs/problemen uit dat we een gigantisch probleem hebben. Dan zit er waarschijnlijk een bug in die we pas over maanden dan wel jaren zien en dit waarschijnlijk dan een gigantisch groot probleem blijkt te zijn haha :)
Omdat LLM's niet deterministisch zijn en dus deels willekeurige resultaten leveren, vinden ze in mijn ervaring bij elke iteratie wel iets anders. Modellen kunnen bugs herkennen omdat ze hierop getraind zijn, maar complexere bugs zijn lastiger te herkennen omdat het model dan door het codepad heen moet redeneren.

Als je zoveel code hebt als Microsoft gaat het sowieso een lastige klus zijn om alle code grondig door te laten lopen door LLMs, dus ik denk ook niet dat ze dat doorlopend aan het doen zijn. Het zou ook goed kunnen dat de LLM bugs pas vindt bij het werken aan aangrenzende code, of het uitzoeken van bugs.

[Reactie gewijzigd door Bouwer21000 op 9 september 2026 14:48]

ik denk dat microsoft een mooi azure cluster heeft om hun eigen werk op te doen, dus die hele codebase door kan extreem parralel plaatsvinden en het ff embedden van alle functies etc zal ook niet echt een ding zijn. OpenAI besteede recent ook nog 22 miljoen aan tokens om een wiskundig probleem op te lossen. Google had LLM al jaren intern in zijn systemen zitten, simpele versie, maar was er wel al.

Dit zijn de partijen die geen claude of codex gebruiken maar gewoon hun eigen spul hebben, helemaal toegespitst op de taak en zonder restricties. Das een ander speelveld, en dus niet vreemd dat ze nu hun teams superchargen en heel veel meer output leveren.

Een toko als microsoft is zo veel groter als heel veel normale software bouwers, die hebben teams voor alles, en die doen ze niet morgen weg voor AI, worden die teams sneller door AI ja 100%. Dat zie ik zelf ook, AI is op dit moment perfect voor het doen van dom werk. Nalopen is sneller als zelf typen.
Iedere maand weer verbeterde AI modellen, of mogelijk backlog.
AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
Het bedrijf heeft daar weinig details over bekendgemaakt, maar zegt een eigen AI-model te gebruiken om bugs op te sporen.
Het kan natuurlijk goed zijn dat ze hun model verbeteren, of specifieke opdrachten geven.
Niemand zegt dat dit nieuwe bugs zijn. AIs worden met de maand ook gewoon beter met problemen op te sporen, om nog maar te zwijgen over het feit dat 1 AI dezelfde opdracht laten uitvoeren tot 2 verschillende resultaten kan leiden. Daarbij komt ook nog dat een AI een bug wel kan vinden, maar dat betekend nog niet zomaar dat die bug ook direct kan worden opgelost.

Deze explosieve stijging in security fixes is gaande bij verschillende bedrijven, en die zullen belangen na niet allemaal tot dezelfde hoeveelheid AI gebruiken om dingen op te lossen. AIs zijn gewoon veel makkelijk in staat om problemen te vinden eens ze weten waar ze naar moeten zoeken, of zijn in staat veel complexere problemen te vinden waar de meeste mensen nooit achter zouden komen in de eerste plaats.

Het zou me niets verbazen als de kwetsbaarheden die hier opgelost worden voor het overgrote deel gewoon van een heel laag risiconiveau zijn of zo'n absurde omstandigheden vereisen dat ze praktisch onbruikbaar zijn. Desondanks is het uiteraard nog steeds goed om ze op te lossen, wie weet kunnen aspecten van deze kwetsbaarheden gebruikt worden op een manier waar die AI nog niet mee bekend is, etc.

[Reactie gewijzigd door Loller1 op 9 september 2026 14:50]

Er zitten gewoon enorm veel (onopgemerkte) bugs in code. Toen ik op een bepaald moment static program analysis ging toepassen vond de tool ook duizenden unieke problemen. Dit waren geen problemen die bugs gaven aan de gebruikers kant, maar wel problematisch kunnen zijn voor bijvoorbeeld onderhoud, beveiliging en consistentie.

Ik vermoed dat nu met A.I. opnieuw zon soort slag wordt geslagen met oude code basis waarbij enorm veel bugs worden gevonden die wellicht niet direct problematisch zijn voor de gebruiker maar op implementatie niveau wel echte fouten zijn.
Mijn ervaring met statistische analyse is dat er ontzettend veel ruis in zit (meer dan 90%). Het is dan hoeveel tijd en geld beschikbaar is om ze allemaal door te lopen.

AI is slimmer dan de oude statische analyse tools, maar ook dan is het lastig bepalen of er in een obscure uithoek (of zelfs dode code) iets gevonden werd of dat een kleine fix een lawine aan andere problemen introduceert.

Vroeger hoorde ik de uitspraak: als je een fout vindt kun je ervan uitgaan dat er nog 1 is. Foutloze code icm een enorme codebase is m.i. onmogelijk. Ook met AI. Ook daar is er geen oneindig budget of hoeveelheid tijd om te analyseren en/of fixen.
Code wordt tegenwoordig niet meer zo goed gereviewed als vóór AI. Het is “lgtm”, en naar productie. Op kantoor vissen we er regelmatig bugs uit die door AI zijn gemaakt.
Klopt. Alleen is AI op dit gebied elke 3 maanden weer 50% beter geworden dus dan moet je toch even opnieuw scannen af en toe...
Ik snap de relevantie niet zo . Vroeger kocht ik ook vaak programmeer boekjes voor Qbasic scripts, en daar stonden ook wel eens programma's in die niet werkte. Dat zijn dus ook fouten gemaakt door iemand of iets anders, precies zoals het nu gaat. Het is dus iets van alle tijden.
Bestaat Skype for Business nog? ik dacht dat het niet meer ondersteund werd door Microsoft
Voor klanten die de Extended Security Update (ESU) hebben afgenomen is er nog support tot 31 oktober.
De LTSC-versie heeft nog support tot oktober 2029: https://learn.microsoft.c...ess-ltsc-2024?branch=live

Ook de Subscription Edition van Skype for Business is nog in support: https://learn.microsoft.c...ness-subscription-edition
De Windows 11 LTSC IoT versie nog langer tot okt 2034

[Reactie gewijzigd door cruger op 9 september 2026 15:42]

Waar haal je vandaan dat er een IoT versie bestaat? Zover ik bekend ben heeft Skype nooit een IoT versie gehad.
Ik heb ook gemerkt dat mijn muis-pointers weer te customizen is!
Volgende maand gaan ze voor de 1000.

Ik vraag me wel af hoeveel van die vulnerabilities er ECHT toe doen. Wij hebben van een klant recent een dringende vraag gekregen over een Tomcat vulnerability die van de Amerikaanse overheid een Critical rating had gekregen, maar waarvan Tomcat zei dat het low priority was. En als je dan kijkt naar wat de vulnerability feitelijk was, dan is het niet eens een probleem in het product, maar een probleem met de documentatie voor hoe je een optionele feature van een optioneel plugin moet gebruiken:
als je de documentatie hebt gevolgd van Tomcat voor het opzetten van Tomcat, EN Tomcat is geconfigureerd voor load balancing en traffic clustering (dus meerdere tomcat servers naast elkaar draaien die dezelfde webapp gebruiken en via Apache Tribes hun session synchroniseren met elkaar), EN je hebt de session sharing zodanig geconfigureerd dat die encrypted is, EN je hebt daarbij tijdens de configuratie van die encryption een onveilige cipher gekozen omdat de documentatie niet expliciet zei dat je sommige ciphers beter niet kiest, dan zou een aanvaller die in staat is om de communicatie tussen die verschillende Tomcat servers te onderscheppen één van die sessie synchronizatie berichten een tweede keer kunnen sturen en misschien op één van die tomcat servers een sessie kunnen corrupten.
en dat wordt dan gemarkeerd door CISA als een critical vulnerability omdat die AI gebruiken om op basis van keywords de risico's te berekenen...
De CISA dreigde opgeheven te worden, dus is inderdaad druk bezig zichzelf in de kaart te spelen.

Neemt niet weg dat je via een sessie corruptie mogelijk verder kunt, dus er is dan wel iets potentieel mis, mits dat de geschetste configuratie van toepassing is. Dus er is een risico, die je moet willen oplossen indien van toepassing.
Wat ik doe in zo'n situatie is de klant vertellen wat de opzet is, of het van toepassing is op hun, en naar de leverancier verwijzen met de beschrijving. Daarbij zeg ik niets over de CISA want onze policies zeggen dat we de adviezen van de leverancier volgen.
Echter, hoe LOW het risico ook is, als het internet facing is lossen we het wel meteen op, is het niet internet facing is, gaat het via het normale patch proces, binnen een maand opgelost.
Vrijwel meteen na Patch Tuesday kwam 'Nightmare Eclipse' met een 0-day voor Microsoft Defender genaamd ShieldCrash wat tot op heden niet gepatcht is. Dat is een bypass van de eerder gepatchte ShieldBreak-kwetsbaarheid (CVE-2026-69414), die zelf ook alweer een bypass was van RoguePlanet. De PoC zou op volledig gepatchte Windows 10/11/Server-systemen willekeurige bestanden als SYSTEM kunnen uitlezen (niet schrijven). Hoop dat Microsoft snel een (volledige) fix uitbrengt!

Ongelooflijk (van beide kanten).

Bron: https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldcrash-zero-day-grants-system-access/

[Reactie gewijzigd door topper007 op 9 september 2026 15:00]

Ik ben hun updates ook zat. Je moet ze nooit gelijk installeren maar een maandje wachten. Vaak liggen bedrijven plat door hun patchrondes.
goed idee bij security updates
Dit zou ik je echt niet aanraden kijkende naar het aantal gevonden (en opgeloste) 0-days.

Hedendaags is het uitermate belangrijk om je software up-to-date te maken en te houden.
@TijsZonderH Triëren, is dat Frans/Vlaams-met-Franse-invloeden? Ik moest even zoeken, maar het woord is niet helemaal doorsnee Nederlandse vocabulaire. Het lijkt dus sorteren te betekenen. Mogelijk verwant aan triage, zoals op de spoedeisende hulp gebeurt.
Triëren

Volgens mij van Franse afkomst?

[Reactie gewijzigd door Mark de Vaal op 9 september 2026 15:58]

Wel, het staat blijkbaar in het "Handelslexicon" van J.Hagers.
Gepubliceerd in 1910.
Wel nog oudere schrijfwijze:
https://www.dbnl.org/tekst/hage052hand01_01/index.php
Pagina 491:
Trieeren : sorteeren.

Dus toch al vrij lang een deel van de "Nederlandsche Taal".
ben ik de enige die het eng vind dat er nu 723 mogelijkheden zijn waarop windows gebricked wordt.
Dat is maar net hoe je het bekijkt, na updaten 723 minder.
Vinden met AI is een prima tool. Oplossen is een ander ding. AI kan niet zelf verzinnen, wel goed jatten. Maar ook heel fout jatten af en toe en ook heel dom toepassen. Benieuwd hoe ze dat proces in de gaten denk te houden.
[clippy mode] It looks like you are having a problem [/clippy mode]
Die helpdesk heb je inderdaad geen ene moer aan. Al het helpende personeel is ontslagen. Al die miljarden die in AI gepompt hebben moeten ook weer terug verdiend worden aka vaarwel service.

Om te kunnen reageren moet je ingelogd zijn