Microsoft dicht bijna 400 beveiligingslekken

De overvloed aan patches in augustus overtreft niet het record van vorige maand, toen er meer dan 570 beveiligingsupdates werden uitgebracht, maar het is wel een verdubbeling ten opzichte van het toenmalige record van juni (bijna 200 fixes). Microsoft schrijft de recente vloedgolf aan patches toe aan ontdekkingen van kwetsbaarheden die zijn ondersteund door kunstmatige intelligentie (AI). Experts zijn het erover eens dat Windows-gebruikers eraan moeten wennen dat de 'Patch Tuesdays' (de tweede dinsdag van elke maand) honderden nieuw ontdekte beveiligingsfouten behandelen.

Kritieke kwetsbaarheden en zero-days

Van de 398 opgeloste lekken hebben er 42 de ernstigste classificatie "kritiek" gekregen. Dit betekent dat ze ernstig genoeg zijn dat malware of kwaadwillenden ze kunnen gebruiken om op afstand controle over een Windows-computer te krijgen, met weinig tot geen hulp van de gebruiker.

De enige bekende "zero day"-bug die deze maand door Microsoft is verholpen, is CVE-2026-68820. Dit is een zwakheid in bevoegdhedenverhoging (privilege escalation) in een kerncomponent van Windows genaamd afd.sys. Het beveiligingsbedrijf Automox beschrijft dit als "de driver achter Windows socket-verbindingen op vrijwel elk eindpunt."

Landon Miles van Automox schreef hierover:

"Dit is geen 'voordeur-bug'. Het is stap twee in een keten: een aanvaller phisht zich naar binnen om een voet aan de grond te krijgen met lage bevoegdheden, en gebruikt vervolgens de driver-fout om de machine over te nemen. De score van 7.0 weerspiegelt de hoge complexiteit van de aanval, omdat race-condities lastig zijn. Het exploit moet herhaaldelijk worden geprobeerd totdat de timing klopt. Iemand slaagt daar blijkbaar toch in."

Andere belangrijke lekken zijn:

  • CVE-2026-62832: Een andere fout in bevoegdhedenverhoging die door Microsoft als "waarschijnlijk te exploiteren" is bestempeld. Deze fout in de Windows User Profile Service kan verband houden met de recente publieke onthulling van "LegacyHive" door de bug-hunter bekend als Nightmare Eclipse.
  • CVE-2026-72971: Een kwetsbaarheid voor lokale manipulatie (local tampering) met een lage impact, waarvan Microsoft inschat dat exploitatie onwaarschijnlijk is.

De rol van AI bij het vinden en repareren van lekken

Andere grote softwarefabrikanten verhogen eveneens hun volume en frequentie van patches dankzij AI. Adobe is vorige maand overgestapt op tweewekelijkse beveiligingsbulletins (op de 2e en 4e dinsdag van de maand). Ook Cisco, Google, Mozilla en Oracle brengen updates vaker en in grotere hoeveelheden uit.

Hoewel AI zeer effectief is in het vinden van beveiligingslekken, blijft het patchen van deze "bug-pocalypse" voorlopig een mensgericht proces. Er is nog geen consensus over de vraag of AI-technologieën net zo goed zijn in het repareren van kwetsbaarheden als in het vinden en exploiteren ervan. Dit is een cruciale vraag, aangezien dezelfde AI-technologieën ook suggesties doen voor de fixes van de lekken die ze vinden.

Onderzoekers van 1Password analyseerden onlangs wat er gebeurt wanneer verschillende grote taalmodellen (LLM's) patches genereren voor nieuw onthulde, complexe kwetsbaarheden. Ze ontdekten dat de LLM's in meer dan de helft van de gevallen patches produceerden die de fout niet oplosten of juist een nieuwe zwakheid introduceerden (of beide).

Ed Skoudis, president van het SANS Technology Institute, stelt dat zijn team uitstekende resultaten heeft behaald met AI-gegenereerde patches, mits er mensen betrokken zijn om de voorgestelde fixes te testen en iteratieve verbeteringen door te voeren.

"AI wordt razendsnel verbazingwekkend goed in het vinden van kwetsbaarheden, maar dit onderzoek laat zien dat het repareren ervan een heel ander probleem is," schreef Skoudis. "Verwacht niet dat een 'one-shot' AI-patch betrouwbaar werkt. In plaats daarvan moet je itereren, testen, uitdagen, verbeteren en verifiëren. AI kan een buitengewone partner zijn bij het patchen, maar heeft vandaag de dag nog steeds een deskundige mens achter het toetsenbord nodig."

Advies voor implementatie

Tyler Reguly van Fortra merkt op dat hoewel meldingen over honderden patches sommige organisaties aanzetten om sneller te patchen, het belangrijk is om te onthouden dat slechts één van de bijna 400 bugs van deze maand bekend is als actief geëxploiteerd. Hij adviseert beveiligingsverantwoordelijken om met hun teams te overleggen hoe zij de toenemende werkdruk aanpakken, wat vaak gepaard gaat met het testen van fixes voordat ze in productieomgevingen worden uitgerold.

"Als u een Chief Security Officer bent, praat dan met uw teams over hoe zij hun workflows aanpassen om beter in te spelen op de verschuiving in patching die we zien," zegt Reguly. "Er is geen reden om deze updates te overhaasten, ongeacht wat leveranciers en organisaties proberen te vertellen. U moet ervoor zorgen dat u veilige updates uitrolt die uw systemen niet negatief beïnvloeden."

Ten slotte wordt aangeraden om een back-up van het systeem en/of de data te maken voordat deze enorme hoeveelheid patches wordt toegepast. De dag na Patch Tuesday wordt soms spottend "Reboot Wednesday" genoemd, maar het is over het algemeen verstandig om een paar dagen te wachten met het installeren van zulke grote update-bundels. Dit geeft Microsoft de tijd om eventuele foutieve patches die voor problemen zorgen correct te herstellen.

Voor een gedetailleerd overzicht per patch, gesorteerd op ernst en urgentie, kan men terecht bij de roundup van het SANS Internet Storm Center.