Microsoft waarschuwt: oude Windows-versies kunnen toegang tot Update verliezen

Microsoft waarschuwt systeembeheerders dat oude Windows-versies vanaf volgend voorjaar mogelijk niet meer kunnen worden bijgewerkt, tenzij zij daarop actie ondernemen. Windows 11 24H2, Windows Server 2025 en oudere versies van Windows 10 en 11 kunnen door een verlopen certificaat geen verbinding meer maken met Windows Update. Voor versies die officieel nog worden ondersteund, moeten beheerders handmatig een recente update installeren.

Microsoft zegt in een blogpost en in het Message Center dat apparaat- en systeembeheerders nu al moeten nadenken over wat ze volgend jaar met hun installaties willen doen. Op 17 mei en 19 juni verlopen dan de certificaten die bepaalde Windows-versies nodig hebben om verbinding te maken met Windows Update. Als die apparaten niet vóór de betreffende datum worden bijgewerkt, kunnen ze daarna niet meer via Windows Update worden beveiligd.

Microsoft zegt dat de meeste apparaten daar geen last van hebben. Bij Windows 11-versie 25H2 gebeurt dat bijvoorbeeld automatisch. Voor Windows 11-versie 24H2 is het nodig dat beheerders vóór 19 juni 2027 een beveiligingsupdate installeren. Hetzelfde geldt voor versies van Windows 11, Windows Server en Windows 10 die nog officiële ondersteuning krijgen.

Versie Wat moeten gebruikers doen?
Windows 11 25H2 of hoger Niets.
Windows 11 24H2 / Windows Server 2025 De beveiligingsupdate voor september 2025 of later installeren vóór 19 juni 2027.
Andere ondersteunde Windows 11-versies De beveiligingsupdate voor juli 2026 of later installeren vóór 19 juni 2027.
Ondersteunde versies van Windows 10 De beveiligingsupdate voor juli 2026 of later installeren vóór 19 juni 2027.
Windows 10 Enterprise 2019 LTSC / Windows Server 2019 / Windows Server 2016 De beveiligingsupdate voor juli 2026 of later installeren vóór 17 mei 2027.
Overige Windows-versies Upgraden naar een ondersteunde versie van Windows.

Versies die niet meer officieel worden ondersteund, kunnen na de betreffende datum geen verbinding maken met Windows Update. Dat kan alsnog problematisch zijn voor andere dingen dan Windows-updates. Zo kunnen gebruikers dan geen antivirusdefinities meer ontvangen, rootcertificaten bijwerken of updates voor Secure Boot krijgen. Ook kunnen gebruikers dan niet meer upgraden van een onbeveiligde naar een beveiligde Windows-versie.

Windows stock. Bron: Samuel Boivin/NurPhoto via Getty Images

Door Tijs Hofmans

Nieuwscoördinator

09-10-2026 • 17:33

36

Submitter: wildhagen

Reacties (36)

Sorteer op:

Weergave:

Ik begrijp dit soort dingen nooit zo goed, de Windows 10/11 installatie connect toch naar een webservice die HTTPS draait, waarvan aan de kant van de Update Server van Microsoft het certificaat iedere periode wordt vernieuwd? Of werkt dit met een soort cliëntside certificaat op de machine die de server checked? Hoe lang waren die in totaal geldig dan bijv? Maar enkele jaren of bijv wel 10 jaar? :?

Moeten we ook niet eens af van die validity periode van certificaten? Het zorgt voor veel gedoe, onderhoud en problemen en vraag me af of het er veiliger door wordt? Buiten dat de public CA's er heel veel geld mee verdienen. Zou het niet beter zijn certificaten een hele lange periode valide te maken en te revoken als ze compromised zijn..? Of een ander systeem.

[Reactie gewijzigd door Urk op 9 oktober 2026 17:53]

Moeten we ook niet eens af van die validity periode van certificaten?
Nee dat moeten we niet. Certificaten gaan alleen maar korter geldig zijn. Een certificaat is een soort digitaal document waarvan de waarde van verschillende factoren afhangt. De geldigheidsduur is in het leven geroepen, net als bij bv een paspoort, om er zeker van te zijn dat er o.a. met veilige algoritmen etc wordt gewerkt.
En om te voorkomen dat een aanvaller/man in the middle Windows updates gaat gebruiken om malware te pushen
Wellicht cert pinning gebruikt.
Het certificaat van de publieke service wordt gecontroleerd tegen een bekende waarde voor de vingerafdruk van dat certificaat. Als dat niet overeenkomt, wordt het certificaat niet vertrouwt en de updates niet gedownload. Dit omdat er anders alsnog aanvallen mogelijk zijn, bijvoorbeeld wanneer aanvallers in staat zijn om een geldig certificaat voor dat domein te verkrijgen via een gecomrpomiteerde certificaatauthoriteit, of dat men er in slaagt van een eigen, vertrouwd rootcertificaat op jouw computer te installeren.

Nee, we moeten niet af van de geldigheidsperiode, in tegendeel. Deze wordt net steeds korter en korter. En met goede redenen. Wanneer een private sleutel uitlekt, wordt deze nog zelden publiek ongeldig verklaard en webbrowsers moeten tegenwoordig zoveel bestanden van het internet halen dat er veel te veel wachttijd nodig zou zijn om voor elk bestand te gaan controleren of het certificaat nog geldig is.

En CA's verdienen er vandaag niets aan dankzij diensten zoals Let's Encrypt waarbij je gratis en voor niets publiek vertrouwde certificaten kunt aanvragen.
en ook nog eens met een kleinere renewal interval dan de gebruikelijke betaalde certificaten
Windows server 2025 is volgens mij toch nog supported tot 2034? Lijkt me sterk dat die volgend jaar al end of life zou zijn.
Het gaat ook niet om EOL, het is een certificaat wat gerelateerd is aan de Windows Update Services welke gaat verlopen, en automatisch vernieuwd wordt door windows updates te installeren.

[Reactie gewijzigd door HKLM_ op 9 oktober 2026 17:41]

Die is volgend jaar niet end of life, maar als je een versie pakt die ouder is dan september 2025 (vorig jaar dus!), kan je geen updates meer installeren omdat het certificaat niet meer werkt.
Het is zelfs minder erg dan dat als ik het blog artikel goed lees. Volgens mij staat er expliciet dat het gaat om een Windows Update certificaat. Je kan dus wel updates/patches installeren, alleen je krijgt ze niet meer via Windows update omdat die verbinding geweigerd wordt omdat het certificaat is verlopen dan. Dus zelfs op die oudere versie kan je patches blijven installeren, zij het handmatig.
Ik vraag mij af of iemand op IT afdeling zichzelf wel serieus neemt als je al zo ver in Patches en updates achter gaat lopen.

Ik weet niet hoe meeste bedrijven dit doen, maar niet meer updaten is niet van deze tijd. Zeker als je als bedrijf de nodige certificaten moet hebben om in bepaalde branches werkzaam te mogen zijn.
Nou, ik heb een dual-boot machine die eigenlijk nagenoeg nooit Windows boot. Mijn main desktop heeft officieel nog Windows, maar ik heb nooit een netwerkkabel erin zitten wanneer ik Windows boot. Die laatste machine krijgt op die installatie geen updates, maar de eerste eigenlijk ook nagenoeg nooit (want ik gebruik het andere OS op die machine). Zo draaide ik vroeger ook af en toe een Windows VM, en die was dan ook helemaal out of date.

Dit soort uitzonderingen is waar je aan moet denken.

Want een airgapped systeem zul je hoe dan ook ook moeten patchen tegen lokale kwetsbaarheden.
Bij een omgeving waar mensen met het internet verbinden geef ik u gelijk. Dit wordt anders bij omgevingen die nooit met het internet verbinden, maar heel incidenteel toch een uitbreiding meekrijgen. Toen ik een mbo opleiding volgde hadden ze een simulator voor bijvoorbeeld treincabine simulatie om basisvaardigheden voor trein rijden aan te leren. Het was uiterst onwenselijk dit permanent te verbinden met het internet. De aanschafprijs was hoog. Updates halen het apparaat offline op momenten dat mensen examens moesten maken. Er was ook geen relevante online functionaliteit. De simulator zelf was dusdanig duur dat er geen budget was om upgrades naar bijvoorbeeld Windows 11 te financieren. Maar stel het moet onverhoopt toch eenmalig online voor bijvoorbeeld een bug fix(er waren best wat buggy situaties in de software) dan zou de mogelijk tot de meest recente relevante security patch installeren wel wenselijk zijn.

Dit is mijn anekdote, maar dit wordt aanzienlijk relevanter voor industriële bedrijven met lopende banden en automatische installaties die dus over het algemeen offline blijven en worden gebruikt as-is, maar toch onverhoopt zeer incidenteel in een situatie terecht kunnen komen waar de software leverancier niet fysiek aanwezig kan zijn met een usb-stick, omdat desbetreffende services simpelweg niet aangeboden worden en niet kunnen wegens licentie beperkingen die dus de eenmalige internet connectie na installatie vereisen
Het zijn niet altijd de mensen op de IT-afdeling die daar over gaan. Los daarvan is het vervangen van het OS in een enterprise omgeving geen sinecure. Het begint er al mee dat je zeker moet zijn dat je honderden of duizenden applicaties nog werken met de nieuwe versie. Dat alleen kost al gruwelijk veel tijd. Als dat eenmaal gedaan is moet je duizenden PC's opnieuw inspoelen en nazorg verlenen op alles wat er mis ging bij het inspoelen, alles waar je ondanks al het voorwerk pas achter komt als het niet meer werkt (meestal omdat de gebruiker het niet nodig vond te reageren op je mail), etc. etc.

Geen wonder dat er versies overgeslagen worden :) En als dan de knoop doorgehakt wordt kan het best zijn dat men het traject te rooskleuring heeft ingeschat, of dat er (te veel of grote) onvoorziene zaken op het pad komen.

De gemiddelde IT'er wil bij blijven. De gemiddelde manager wil zo min mogelijk geld kwijt zijn aan alles up to date houden. Die twee bijten elkaar regelmatig.
Zijn er geen tooltjes meer zoals vroeger WSUS?
Het bron artikel meldt specifiek:
Note: This doesn't apply to devices receiving updates from Windows Server Update Services (WSUS).
Gebruik je WSUS dan heb je geen last van dit specifieke issue.
Helaas niet meer - dat was echt geniaal om snel updates uit te voeren op de TD.
WSUS bestaat nog steeds.
hoe kom je daar bij met het helaas niet meer ?

[Reactie gewijzigd door Xfade op 9 oktober 2026 19:08]

Met (o.a.) O&O AppBuster kun je heel wat bloat uit Windows verwijderen en decomission-en.
Voor versies die officieel nog worden ondersteund, moeten beheerders handmatig een recente update installeren.
Slechte vertaling maar je kan de benodigde updates gewoon automatisch installeren, het zijn gewoon de maandelijkse updates waar dit nieuwe cert al ik zit. Alleen als je niet of nauwelijks update (bijvoorbeeld speciale systemen) moet je de update even targeten.

[Reactie gewijzigd door HKLM_ op 9 oktober 2026 20:40]

En als je binnen de onderneming gebruik maakt van WSUS is er ook niets aan de hand.
Hoe zit dat dan als ik mijn laptop terugezet naar de fabrieksinstellingen van 5 jaar geleden? Moet ik dan eerst handmatig een update downloaden?

Dan hoop ik op een nette melding vanuit Windowsupdate.
Je kan altijd nog erna updaten naar win11 26h2 of iets, door de update assistent te downloaden.

https://www.microsoft.com/nl-nl/software-download/windows11

Of door gewoon een usb stick te maken, en die te gebruiken in plaats van jou partitie van de fabrikant met de installatie.
Tevens kan je in windows tegenwoordig terug na de fabrieksinstellingen, hij zal dan windows downloaden en opnieuw erop zetten(Of tenminste ligt aan wat jij aanvinkt uiteraard).
Dan heb je ook gewoon de laatste beschikbare versie erop staan, die geschikt is voor jou device.

Dit kan gewoon in het instellingen / settings menu :).

[Reactie gewijzigd door Carlos0_0 op 9 oktober 2026 18:05]

tl;dr

Als je als beheerder je zaken op orde hebt en je servers/endpoints netjes gepatched zijn hoef je niks te doen. Als je in Juli volgend jaar nog steeds niet minimaal de CU van een jaar geleden geïnstalleerd hebt dan heeft security niet echt je prioriteit denk ik :+.
Wel toevallig, ik heb dit jaar express 24H2 geinstalleerd omdat daar nog geen sprake was van Co-pilot. Om jezelf vervolgens uit te sloven en updates uit te schakelen door de ISO aan te passen met dank aan Chris Titus. Overigens is er een officiële support lijst voor beveiligingsupdates. Waarom dit er dan ook nog bovenop moet?
Door de huidige prijzen en geheugen te kort vind is dat nog steeds wel wat zonde.


Maar ja , kan er niet al teveel tegen doen ook al zie ik het graag toch anders.
Overstappen op een ander OS onderzoeken als optie?

Op je telefoon en tablet gebruik je immers geen Windows en kunt daar gewoon je ding doen.

Het kost even moeite, maar zakelijk kan je ook over, als je wilt (en mag van de baas).
Wat is er exact zonde? Zelf Windows 10 wordt nog meegenomen in dit geval:
De beveiligingsupdate voor juli 2026 of later installeren vóór 19 juni 2027.
Zit je op een nog ouder OS dan heb je waarschijnlijk in zijn geheel al geen updates meer.
Storm in een glas water

Om te kunnen reageren moet je ingelogd zijn