Patch Tuesday wordt steeds drukker met bijna 1000 fixes van Microsoft

Microsoft heeft tijdens Patch Tuesday 974 kwetsbaarheden verholpen, het hoogste aantal tot nu toe. De bugs zitten vooral in Windows, maar ook in Office en Edge. Twee kwetsbaarheden worden actief misbruikt. Het aantal fixes per maand stijgt sinds Microsoft vaker AI inzet om bugs op te sporen.

De bugfixes zitten in KB5124008 voor Windows 11 en KB5122878 voor Windows 10 met Extended Security Updates. Volgens de releasenotes heeft Microsoft 723 kwetsbaarheden in Windows verholpen. Alleen Windows kreeg daarmee meer patches dan alle Microsoft-producten samen tijdens de updateronde van augustus.

In twee gevallen gaat het om bugs die actief worden misbruikt. CVE-2026-81963 is een privilege-escalationkwetsbaarheid in Windows Update. CVE-2026-85880 is een vergelijkbare bug in Windows Advanced Local Procedure Call (ALPC). Microsoft meldt dat beide kwetsbaarheden in het wild worden misbruikt, maar geeft daar geen verdere details over.

Software Aantal patches
Azure 12
Developer Tools 22
Exchange Server 9
Office (inclusief 2016) 111
SharePoint Server 16
Skype for Business 10
SQL 62
Windows 723
Overige 9

Rappe stijging

Naast de kwetsbaarheden in Windows heeft Microsoft 111 bugs in Office en 62 in SQL verholpen. Daarmee komt het totaal deze maand op 974. Ook in de voorgaande maanden nam het aantal gevonden en gerepareerde kwetsbaarheden toe.

Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden. Het bedrijf heeft daar weinig details over bekendgemaakt, maar zegt een eigen AI-model te gebruiken om bugs op te sporen. Andere software en medewerkers controleren de resultaten vervolgens. Microsoft liet in juli al weten per patchrelease meer bugfixes te willen uitbrengen.

Hack cyber malware hacker hackers ransomware

Door Tijs Hofmans

Nieuwscoördinator

09-09-2026 • 14:35

74

Submitter: Chocoball

Reacties (74)

Sorteer op:

Weergave:

En hoeveel van die bugs zitten er in door AI gegeneerde code?

Ik bedoel, AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
De bugs worden door AI gevonden, er staat niet dat deze door AI worden verholpen..
Veel gebruikte beveiligings controle tool is Aikido, die vind problemen met AI, maar bied ook mogelijke oplossingen gegenereerd door AI.

Dan is het een kwestie van instellingen hoe je er als organisatie en ontwikkelaar mee omgaat. Standaard is het dat de ontwikkelaar die fix moet controleren, en dan kan implementeren.
Ik vermoed dat MS Aikido niet gebruikt. Als ik even kijk op https://www.aikido.dev/, dan staat daar een rijtje met voorbeelden van klanten ('Zij gebruiken ons ook!'). Reken maar dat Aikido luid over Microsoft als klant zou opscheppen, als zij klant waren...

Nee, Microsoft heeft eigen beveiligingsonderzoekers en ontwikkelkracht om soortgelijke security tools te ontwikkelen voor intern gebruik. Sterker nog, waarschijnlijk verkoopt MS een concurrent van Aikido (mijn aanname), want wat heeft Microsoft tegenwoordig allemaal niet aan enterprise services?

Aikido is wel een goed voorbeeld van hoe AI en beveiligingswerk hand in hand gaan en elkaar versterken.
Of je wel of niet als refferal gebruikt mag worden is bij dit soort partijen vaak contractueel geregeld. Meer dan eens is het expliciet verboden.
Klopt. Microsoft zie ik echter regelmatig tussen de klanten van vendors staan. Microsoft kan namelijk best wel wat korting gebruiken, aangezien ze geen klein clubje zijn... Maar het zal per dienst weer anders geregeld zijn.
Maar dat MS dit doet is dus niet bekend...
Microsoft heeft mdash ontwikkeld. Deze scanned zowel nieuwe als oude code. Windows en office hebben nogal wat lijntjes die gechecked worden. Dat is zelfs met een AI een proces van jaren om te doorlopen.

Mdash kun je overigens ook bij Microsoft afnemen als je voldoet aan de voorwaarden.
Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden.
Er staat niet dat er alleen maar AI wordt gebruikt om kwetsbaarheid op te lossen, maar wel dat het gebruikt wordt. Het kan dus wel degelijk dat bepaalde bugs volledig door AI worden gefixt, al dan niet in opdracht van een developer.
Dan nog is het gebruikelijk om met een 4 ogen principe (peer review) de wijziging te accepteren. Misschien komt er ooit een moment dat het volledig AI zal zijn, maar voor nu zit de techniek nog te vaak fout.
Naja, oplossen doet AI dus ook.
Microsoft gebruikt AI steeds vaker bij het vinden, beoordelen, triëren en oplossen van kwetsbaarheden.
Jawel hoor, elke change kan nieuwe bugs introduceren, ook zonder AI. Is helemaal niet zo uitzonderlijke. Er bestaat al sinds eeuwig en een dag een riedeltje onder programmeurs over bug fixing:

99 little bugs in the code.
99 little bugs in the code.
Take one down, patch it around,
127 little bug in the code…


Edit: toevallig net wat zitten experimenteren vandaag met verschillende modellen op 1 en dezelfde code change, elke review had weer nieuwe bevindingen, en geen enkele had ze allemaal. Om maar een beeld te geven dat met AI de dingen niet veel anders zijn.

[Reactie gewijzigd door IskaRiot op 9 september 2026 14:49]

Ik heb ook altijd de uitspraak dan als er iets gereleased wordt en er komen 0 bugs/problemen uit dat we een gigantisch probleem hebben. Dan zit er waarschijnlijk een bug in die we pas over maanden dan wel jaren zien en dit waarschijnlijk dan een gigantisch groot probleem blijkt te zijn haha :)
Of wat dacht je van de huiver om te releasen op vrijdag en je weekend mogelijks uit te stellen? ^^
Dat is ook hoe Microsoft dat aanpakt. Met een army of agents en dus verschillende modellen door source code en/of hacking. Reken maar dat ze intern MDASH of een variant er op gebruiken. Zal vast wel wat kosten, maar het wordt er wel veiliger van.
Omdat LLM's niet deterministisch zijn en dus deels willekeurige resultaten leveren, vinden ze in mijn ervaring bij elke iteratie wel iets anders. Modellen kunnen bugs herkennen omdat ze hierop getraind zijn, maar complexere bugs zijn lastiger te herkennen omdat het model dan door het codepad heen moet redeneren.

Als je zoveel code hebt als Microsoft gaat het sowieso een lastige klus zijn om alle code grondig door te laten lopen door LLMs, dus ik denk ook niet dat ze dat doorlopend aan het doen zijn. Het zou ook goed kunnen dat de LLM bugs pas vindt bij het werken aan aangrenzende code, of het uitzoeken van bugs.

[Reactie gewijzigd door Bouwer21000 op 9 september 2026 14:48]

ik denk dat microsoft een mooi azure cluster heeft om hun eigen werk op te doen, dus die hele codebase door kan extreem parralel plaatsvinden en het ff embedden van alle functies etc zal ook niet echt een ding zijn. OpenAI besteede recent ook nog 22 miljoen aan tokens om een wiskundig probleem op te lossen. Google had LLM al jaren intern in zijn systemen zitten, simpele versie, maar was er wel al.

Dit zijn de partijen die geen claude of codex gebruiken maar gewoon hun eigen spul hebben, helemaal toegespitst op de taak en zonder restricties. Das een ander speelveld, en dus niet vreemd dat ze nu hun teams superchargen en heel veel meer output leveren.

Een toko als microsoft is zo veel groter als heel veel normale software bouwers, die hebben teams voor alles, en die doen ze niet morgen weg voor AI, worden die teams sneller door AI ja 100%. Dat zie ik zelf ook, AI is op dit moment perfect voor het doen van dom werk. Nalopen is sneller als zelf typen.
Iedere maand weer verbeterde AI modellen, of mogelijk backlog.
AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
Het bedrijf heeft daar weinig details over bekendgemaakt, maar zegt een eigen AI-model te gebruiken om bugs op te sporen.
Het kan natuurlijk goed zijn dat ze hun model verbeteren, of specifieke opdrachten geven.
Niemand zegt dat dit nieuwe bugs zijn. AIs worden met de maand ook gewoon beter met problemen op te sporen, om nog maar te zwijgen over het feit dat 1 AI dezelfde opdracht laten uitvoeren tot 2 verschillende resultaten kan leiden. Daarbij komt ook nog dat een AI een bug wel kan vinden, maar dat betekend nog niet zomaar dat die bug ook direct kan worden opgelost.

Deze explosieve stijging in security fixes is gaande bij verschillende bedrijven, en die zullen belangen na niet allemaal tot dezelfde hoeveelheid AI gebruiken om dingen op te lossen. AIs zijn gewoon veel makkelijk in staat om problemen te vinden eens ze weten waar ze naar moeten zoeken, of zijn in staat veel complexere problemen te vinden waar de meeste mensen nooit achter zouden komen in de eerste plaats.

Het zou me niets verbazen als de kwetsbaarheden die hier opgelost worden voor het overgrote deel gewoon van een heel laag risiconiveau zijn of zo'n absurde omstandigheden vereisen dat ze praktisch onbruikbaar zijn. Desondanks is het uiteraard nog steeds goed om ze op te lossen, wie weet kunnen aspecten van deze kwetsbaarheden gebruikt worden op een manier waar die AI nog niet mee bekend is, etc.

[Reactie gewijzigd door Kallik op 9 september 2026 14:50]

Er zitten gewoon enorm veel (onopgemerkte) bugs in code. Toen ik op een bepaald moment static program analysis ging toepassen vond de tool ook duizenden unieke problemen. Dit waren geen problemen die bugs gaven aan de gebruikers kant, maar wel problematisch kunnen zijn voor bijvoorbeeld onderhoud, beveiliging en consistentie.

Ik vermoed dat nu met A.I. opnieuw zon soort slag wordt geslagen met oude code basis waarbij enorm veel bugs worden gevonden die wellicht niet direct problematisch zijn voor de gebruiker maar op implementatie niveau wel echte fouten zijn.
Mijn ervaring met statistische analyse is dat er ontzettend veel ruis in zit (meer dan 90%). Het is dan hoeveel tijd en geld beschikbaar is om ze allemaal door te lopen.

AI is slimmer dan de oude statische analyse tools, maar ook dan is het lastig bepalen of er in een obscure uithoek (of zelfs dode code) iets gevonden werd of dat een kleine fix een lawine aan andere problemen introduceert.

Vroeger hoorde ik de uitspraak: als je een fout vindt kun je ervan uitgaan dat er nog 1 is. Foutloze code icm een enorme codebase is m.i. onmogelijk. Ook met AI. Ook daar is er geen oneindig budget of hoeveelheid tijd om te analyseren en/of fixen.
Code wordt tegenwoordig niet meer zo goed gereviewed als vóór AI. Het is “lgtm”, en naar productie. Op kantoor vissen we er regelmatig bugs uit die door AI zijn gemaakt.
Ik merk juist dat code reviews er flink op vooruit zijn gegaan, omdat AI je nu kan helpen bij de reviews. AI haalt er veel eerder kleine bijna onzichtbare bugs uit. En zeker als je gebruik maakt van spec-driven development kun je met AI heel goed kijken of de geschreven code overeenkomt met de code/intent.

Dan nog vind ik het persoonlijk wel fijn als een mens een review doet, verder dan alleen "lgtm", maar dat is ook een stukje beleid binnen je team. Uiteindelijk kunnen mens en AI elkaar mooi aanvullen
AI ziet vooral laaghangend fruit issues. En een hele hoop non-issues. Wij doen geen AI reviews meer, ze kosten veel tijd en leveren niet bijzonder veel op.
Mijn ervaring is juist dat AI de moeilijk te detecteren issues vindt. Een mens is echt niet zo heel goed in code interpreteren, laat staan het overzien van een hele codebase, zeker als daar een heel team in werkt en de code continu verandert. Of het is extreem tijdrovend. Maar hoe dan ook merk ik dat het met AI vaak goedkoper en kwalitatiever is om code reviews te doen.

Alles valt of staat wel met je agent, model en prompts natuurlijk.
Klopt. Alleen is AI op dit gebied elke 3 maanden weer 50% beter geworden dus dan moet je toch even opnieuw scannen af en toe...
Ik snap de relevantie niet zo . Vroeger kocht ik ook vaak programmeer boekjes voor Qbasic scripts, en daar stonden ook wel eens programma's in die niet werkte. Dat zijn dus ook fouten gemaakt door iemand of iets anders, precies zoals het nu gaat. Het is dus iets van alle tijden.
Niet alle gevonden bugs worden gelijk opgelost. Waarschijnlijk zijn er veel meer bekende bugs en hebben ze er nu een aantal van opgelost.
Jij denkt dat ai in één keer alle security fouten naar boven kan halen? Dus dat er een security foutloos product uit kan ontstaan? Dan snap je het echt niet. Zelfs met ai blijft dit een eindeloos proces.
AI laat je niet in een keer alles scannen, vooral niet in grote code-bases.
AI-modellen worden elke paar maanden enorm verbeterd en kunnen fouten vinden die eerdere modellen niet vinden.
AI kan je niet blind vertrouwen, je moet alles wat deze vind nog steeds valideren door mensen, dit neemt veel tijd in beslag.
Hetzelfde met de oplossing, elke oplossing die de AI aanbiedt moet gevalideerd worden. Het kan best wel zijn dat Microsoft nog een lijst met duizenden potentiele bugs heeft waar ze niet aan toe gekomen zijn.

Het is dus best wel logisch dat er nu elke maand een grote patch is met bug-fixes. Dit zal ook nog even door gaan.
Ik bedoel, AI laat je een keer alles scannen, maar het is toch niet logisch dat er maanden later elke keer weer nieuwe bugs opduiken?
Nu maak je de aannames dat een paar maanden geleden alle code van Microsoft (gezamenlijk waarschijnlijk miljarden regels code) in één keer door AI is gescand en beoordeeld, dat alle bugs zijn gevonden en dat alle gevonden bugs toen meteen zijn gefixt en in patches zijn verwerkt. En dat alle fixes in de huidige patch zijn voor bugs die sinds die vorige scan zijn gemaakt in nieuwe code.

Ten eerste zal het scannen in batches gaan. Waarschijnlijk de meest gevoelige delen van de meest gevoelige programma's eerst en iedere maand een volgende batch code.
Ten tweede zal er niet genoeg tijd zijn om alle bugs meteen te fixen (en de fixes te controleren), waardoor de patches voor de bugs uit de eerste batch in de loop van meerdere maanden beschikbaar komen.
Ten derde is AI nog niet 'af'. Vrijwel elke maand komen er verbeterde versies uit, de de code beter kunnen beoordelen en meer bugs zullen vinden in code die al eerder is beoordeeld.

Er ontstaat zo een backlog van bugs, die elke maand aangevuld wordt en waaruit bugs worden gekozen om gepatcht te worden op basis van belangrijkheid (is het een gevaarlijk beveiligingslek), ongemak (is het een ongevarlijk, maar vervelend iets waarvoor een makkelijke fix is) en eenvoud (is het een makkelijke fix die een programmeur in een verloren uurtje kan fixen).
Die backlog zal constant wijzigen en de volgorde van te fixen bugs zal ook constant wijzigen. En het is niet denkbeeldig dat één van de eerste gevonden bugs één van de laatste opgeloste bugs zal zijn.
Bestaat Skype for Business nog? ik dacht dat het niet meer ondersteund werd door Microsoft
Voor klanten die de Extended Security Update (ESU) hebben afgenomen is er nog support tot 31 oktober.
De LTSC-versie heeft nog support tot oktober 2029: https://learn.microsoft.c...ess-ltsc-2024?branch=live

Ook de Subscription Edition van Skype for Business is nog in support: https://learn.microsoft.c...ness-subscription-edition
De Windows 11 LTSC IoT versie nog langer tot okt 2034

[Reactie gewijzigd door cruger op 9 september 2026 15:42]

Waar haal je vandaan dat er een IoT versie bestaat? Zover ik bekend ben heeft Skype nooit een IoT versie gehad.
Vrijwel meteen na Patch Tuesday kwam 'Nightmare Eclipse' met een 0-day voor Microsoft Defender genaamd ShieldCrash wat tot op heden niet gepatcht is. Dat is een bypass van de eerder gepatchte ShieldBreak-kwetsbaarheid (CVE-2026-69414), die zelf ook alweer een bypass was van RoguePlanet. De PoC zou op volledig gepatchte Windows 10/11/Server-systemen willekeurige bestanden als SYSTEM kunnen uitlezen (niet schrijven). Hoop dat Microsoft snel een (volledige) fix uitbrengt!

Ongelooflijk (van beide kanten).

Bron: https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldcrash-zero-day-grants-system-access/

[Reactie gewijzigd door topper007 op 9 september 2026 15:00]

Ik ben hun updates ook zat. Je moet ze nooit gelijk installeren maar een maandje wachten. Vaak liggen bedrijven plat door hun patchrondes.
goed idee bij security updates
Dit zou ik je echt niet aanraden kijkende naar het aantal gevonden (en opgeloste) 0-days.

Hedendaags is het uitermate belangrijk om je software up-to-date te maken en te houden.
De tijd dat je een maandje kon wachten ligt 10 jaar achter ons.

En natuurlijk moet je nooit gelijk installeren, maar wat je wel moet doen is zo snel mogelijk testen om vast te stellen of je het veilig kan uitrollen. En tegenwoordig heb je daar max een week voor, want dat is ongeveer de periode waarin de vulnerabilities ook misbruikt gaan worden.

En ik zie helemaal niet dat bedrijven "vaak plat liggen" En dat geeft dan vooral aan dat ze niet testen voor ze iets uitrollen. Dat zegt dan vooral iets over het bedrijf.
da's struisvogelpolitiek van de vorige eeuw en een van de redenen waarom er nog zoveel hacks gebeuren. Dat je onveilige software gebruikt is 1 ding, maar dat je die tegen beter weten in niet wilt updaten is slecht beheer.
Ik heb ook gemerkt dat mijn muis-pointers weer te customizen is!
Volgende maand gaan ze voor de 1000.

Ik vraag me wel af hoeveel van die vulnerabilities er ECHT toe doen. Wij hebben van een klant recent een dringende vraag gekregen over een Tomcat vulnerability die van de Amerikaanse overheid een Critical rating had gekregen, maar waarvan Tomcat zei dat het low priority was. En als je dan kijkt naar wat de vulnerability feitelijk was, dan is het niet eens een probleem in het product, maar een probleem met de documentatie voor hoe je een optionele feature van een optioneel plugin moet gebruiken:
als je de documentatie hebt gevolgd van Tomcat voor het opzetten van Tomcat, EN Tomcat is geconfigureerd voor load balancing en traffic clustering (dus meerdere tomcat servers naast elkaar draaien die dezelfde webapp gebruiken en via Apache Tribes hun session synchroniseren met elkaar), EN je hebt de session sharing zodanig geconfigureerd dat die encrypted is, EN je hebt daarbij tijdens de configuratie van die encryption een onveilige cipher gekozen omdat de documentatie niet expliciet zei dat je sommige ciphers beter niet kiest, dan zou een aanvaller die in staat is om de communicatie tussen die verschillende Tomcat servers te onderscheppen één van die sessie synchronizatie berichten een tweede keer kunnen sturen en misschien op één van die tomcat servers een sessie kunnen corrupten.
en dat wordt dan gemarkeerd door CISA als een critical vulnerability omdat die AI gebruiken om op basis van keywords de risico's te berekenen...
De CISA dreigde opgeheven te worden, dus is inderdaad druk bezig zichzelf in de kaart te spelen.

Neemt niet weg dat je via een sessie corruptie mogelijk verder kunt, dus er is dan wel iets potentieel mis, mits dat de geschetste configuratie van toepassing is. Dus er is een risico, die je moet willen oplossen indien van toepassing.
Wat ik doe in zo'n situatie is de klant vertellen wat de opzet is, of het van toepassing is op hun, en naar de leverancier verwijzen met de beschrijving. Daarbij zeg ik niets over de CISA want onze policies zeggen dat we de adviezen van de leverancier volgen.
Echter, hoe LOW het risico ook is, als het internet facing is lossen we het wel meteen op, is het niet internet facing is, gaat het via het normale patch proces, binnen een maand opgelost.
@TijsZonderH Triëren, is dat Frans/Vlaams-met-Franse-invloeden? Ik moest even zoeken, maar het woord is niet helemaal doorsnee Nederlandse vocabulaire. Het lijkt dus sorteren te betekenen. Mogelijk verwant aan triage, zoals op de spoedeisende hulp gebeurt.
AuteurTijsZonderH Nieuwscoördinator @kdekker • 9 september 2026 16:29
Het komt inderdaad van triage, wat niet alleen in de zorg gebeurt maar ook in cybersecurity. Ik heb altijd geleerd dat triëren daar het werkwoord van is.
Je hebt gelijk. Al zag ik ook triageren. Volgens taalpuristen fout. Leuk, dit taalkundige aspect van Tweakers. Dat kan ik wel waarderen.
Triëren

Volgens mij van Franse afkomst?

[Reactie gewijzigd door Mark de Vaal op 9 september 2026 15:58]

Wel, het staat blijkbaar in het "Handelslexicon" van J.Hagers.
Gepubliceerd in 1910.
Wel nog oudere schrijfwijze:
https://www.dbnl.org/tekst/hage052hand01_01/index.php
Pagina 491:
Trieeren : sorteeren.

Dus toch al vrij lang een deel van de "Nederlandsche Taal".
ben ik de enige die het eng vind dat er nu 723 mogelijkheden zijn waarop windows gebricked wordt.
Dat is maar net hoe je het bekijkt, na updaten 723 minder.
Een bug betekent niet dat je windows gebricked kan worden. Af en toe doet mijn headset raar als ik mijn laptop eens losgekoppeld heb van docking station. Dat is ook een bug.
Het gaat hier wel over security updates toch? Of ook over generieke bugs zoals jij aangeeft?

Hoe dan ook. Niet elke (security) bug is even ernstig of waarmee je Windows kan alleen inderdaad.
zeker maar de fix kan verkeerd zijn uitgevoerd en vervolgens dingen slopen, misschien niet de gehele pc bricken maar dat zei ik alleen voor dramatisch effect. Wat ik als systeembeheerder wel vaker tegen kom dat een fix iets anders kapot maakt.

Dus als het er ineens zo veel zijn vraag ik me af wat er deze ronde kapot gaat in plaats van andersom, het is te vaak fout gegaan.
Nee toch? Elk gevonden probleem kan toch ook een nieuw probleem veroorzaken in combinatie met een ander probleem of de patch voor het andere probleem? 723 Lijkt me de bodem.
Vinden met AI is een prima tool. Oplossen is een ander ding. AI kan niet zelf verzinnen, wel goed jatten. Maar ook heel fout jatten af en toe en ook heel dom toepassen. Benieuwd hoe ze dat proces in de gaten denk te houden.
Wanneer gaan bedrijven overstappen van Patch Tuesday van 1x per maand naar Patch Tuesday elke dinsdag?
Wat bedoel je precies? Wij patchen veel zaken gewoon 24x7 daar waar mogelijk.
Microsoft brengt maandelijks (op de 2e dinsdag) patches uit voor Windows en Office. Maar waarom doen ze het niet elke dinsdag? Is dat niet verstandiger?
Ze brengen de standaard update elke 2de dinsdag uit. Daar tussen door komen ook patches uit, alleen zijn dat meestal broodnodige security patches. Maar zal me niet verbazen dat ze op korte termijn standaard patches ook frequenter gaan uitbrengen. Edge is volgens mij augustus aangepast naar 2 weken ipv 1 x per maand.
Kijken hoe veel nieuwe bugs we er nu weer bij gaan krijgen in Windows 10 en Windows 11.

Om te kunnen reageren moet je ingelogd zijn