Ga naar content
Wij zijn de #1 Microsoft partner
#1 Microsoft partner van NL
Console Trainingen Werken bij

Grote Microsoft Patch Tuesday-update: 570 kwetsbaarheden verholpen, waaronder 3 zero-days

Lees meer over de impact van deze release en wat je moet doen.
Blogs
16-7-2026

Microsoft heeft zijn grootste ‘Patch Tuesday’-update tot nu toe uitgebracht, waarmee ongeveer 570 kwetsbaarheden in een breed scala aan producten worden verholpen. De release omvat drie zero-day-kwetsbaarheden, waarvan Microsoft heeft bevestigd dat er bij twee al misbruik van wordt gemaakt.

De kwetsbaarheden waarvan actief misbruik wordt gemaakt, hebben betrekking op Microsoft SharePoint Server en Active Directory Federation Services (AD FS). Deze systemen ondersteunen vaak belangrijke samenwerkings- en identiteitsdiensten, dus organisaties die er gebruik van maken, moeten de updates als een hoge prioriteit beschouwen.

Voor de meeste getroffen systemen moeten klanten de relevante beveiligingsupdates implementeren. We raden daarom aan om te beginnen met de kwetsbaarheden die actief worden misbruikt en prioriteit te geven aan SharePoint-servers die in verbinding staan met het internet, de AD FS-infrastructuur en andere bedrijfskritische systemen. Vervolgens moeten de updates in de bredere omgeving worden uitgerold volgens de gebruikelijke test- en wijzigingsbeheerprocedures van de organisatie.

Wat is het probleem:

Juli 2026 is een recordmaand wat betreft het aantal gepubliceerde kwetsbaarheden, met ongeveer 570 CVE’s (de aantallen variëren per leverancier van 569 tot 622, afhankelijk van de gebruikte methodologie). Per type gaat het grotendeels om bevoegdheidsuitbreiding (~249) en het op afstand uitvoeren van code (~143), terwijl de rest bestaat uit informatie-lekken, denial-of-service-aanvallen, het omzeilen van beveiligingsfuncties, spoofing en manipulatie. Een korte opmerking over de nauwkeurigheid: in het bronartikel staat slechts „2 kritieke“, maar Microsoft en gerenommeerde trackers (Tenable, Bleeping Computer, Krebs) tellen deze maand 59 kritieke kwetsbaarheden (waarvan 48 RCE). Ik wijs hierop omdat de ernstcijfers in het artikel aan de lage kant lijken; beschouw het hogere cijfer als de officiële waarde.

De drie zero-days halen de krantenkoppen:

  • CVE-2026-56164, uitbreiding van bevoegdheden in SharePoint Server (in het wild misbruikt). Deze kwetsbaarheid is slechts als „matig“ beoordeeld, maar in combinatie met een RCE-kwetsbaarheid zoals CVE-2026-58644 zou de kwetsbaarheid voor uitbreiding van bevoegdheden in SharePoint de kans op of de impact van een serverinbreuk kunnen vergroten, waardoor de lage risicobeoordeling misleidend is. “Rechtenverhoging” betekent dat, hoewel het als rechtenverhoging is geclassificeerd, Microsoft de kwetsbaarheid beschrijft als op afstand misbruikbaar door een onbevoegde aanvaller vanwege ontbrekende authenticatie voor een kritieke SharePoint-functie.
  • CVE-2026-56155, AD FS-rechtenverhoging (in het wild misbruikt). AD FS bemiddelt bij authenticatievertrouwen tussen on-premises AD en Azure/de cloud. Door hier misbruik van te maken kan een aanvaller zijn rechten escaleren en doordringen tot de bredere identiteitsinfrastructuur, wat het ergste scenario is (aangezien AD FS een zeer waardevolle identiteitscomponent is, zou succesvol misbruik een aanvaller meer rechten kunnen geven op de federatie-infrastructuur en mogelijkheden creëren voor verdere bewegingen. De precieze impact hangt af van de verkregen rechten en de federatieconfiguratie van de omgeving).
  • CVE-2026-50661, omzeiling van de beveiligingsfunctie BitLocker in Windows (openbaar gemaakt, geen bevestigde misbruikgevallen). Hiermee kan iemand de schijfversleuteling op een verloren of gestolen apparaat omzeilen via de herstelomgeving. Hiervoor is fysieke toegang nodig, dus het betreft een risico bij apparaatdiefstal of voor gegevens in rust, niet op afstand.

De ernstigste kritieke RCE’s die prioriteit moeten krijgen:

    • CVE-2026-58644, SharePoint Server RCE (Kritiek, on-premises). Vormt een gevaarlijke combinatie met de hierboven genoemde misbruikte SharePoint EoP. 
    • CVE-2026-58608, kwetsbaarheid voor uitvoering van externe code in de Windows-afdrukspooler, beoordeeld als Belangrijk/Hoog met een CVSS-score van 8,8. De afdrukspooler is van oudsher een zeer aantrekkelijk aanvalsdoel.
       

Ook opmerkelijk: CVE-2026-58631 (RCE in Windows Admin Center), CVE-2026-58626 (RCE in Remote Desktop Services, risico op laterale beweging), CVE-2026-58640 (RCE in NTFS), CVE-2026-58638 (omzeiling van beveiligingsfunctie in Windows Boot Loader), CVE-2026-58627 (DHCP-server DoS).

De getroffen producten omvatten onderdelen van het Windows-besturingssysteem (kernel, Win32k, DirectX, DWM), Office (Excel/Word/PowerPoint/OneNote), SharePoint, Exchange, SQL Server, Remote Desktop Services, Windows Admin Center, AD FS, .NET en diverse Azure-services. Voor de meeste oplossingen moet u de update zelf installeren; automatische updates via de cloud volstaan niet.

Wie loopt risico:

  • Hoogste urgentie: Organisaties die SharePoint Server on-premises draaien (CVE-2026-56164 misbruikt + CVE-2026-58644 kritieke RCE) en AD FS in hybride identiteitsopstellingen (CVE-2026-56155 misbruikt). Deze worden actief aangevallen en hebben een groot bereik.
  • Breed getroffen: in feite alle Windows-eindpunten en -servers (afdrukspooler, NTFS, opstartlader, RDS), plus omgevingen die gebruikmaken van Office, Exchange, SQL Server, Windows Admin Center, .NET en de genoemde Azure-services. Systemen waarop de afdrukspooler is ingeschakeld en RDS/Remote Desktop toegankelijk is, hebben prioriteit.
  • Alleen bij fysieke toegang: het omzeilen van BitLocker (CVE-2026-50661) is vooral van belang voor laptops/mobiele apparaten die verloren kunnen gaan of gestolen kunnen worden; het vormt geen bedreiging op afstand.
     
Minder/niet getroffen: SharePoint Online wordt niet getroffen door deze kwetsbaarheden in de on-premises SharePoint Server en wordt onderhouden door Microsoft.

Klanten die uitsluitend SharePoint Online gebruiken, hoeven de SharePoint Server-updates niet te installeren. Organisaties die geen gebruik maken van AD FS (bijvoorbeeld uitsluitend cloudgebaseerde Entra ID-authenticatie) lopen geen risico op CVE-2026-56155. Niet-Windows-platforms vallen buiten het bereik van deze release, met uitzondering van de genoemde specifieke platformonafhankelijke producten.

Wat moet je doen: op volgorde van prioriteit, het meest dringende eerst: 

  1. Implementeer de beschikbare beveiligingsupdates waar nodig via een versneld of noodwijzigingsproces: CVE-2026-56164 (SharePoint) en CVE-2026-56155 (AD FS). Voor AD FS: breng patches aan op alle federatieservers en behandel de identiteitslaag als het kroonjuweel; als uit onderzoek na het aanbrengen van de patches blijkt dat een AD FS-server of de bijbehorende ondertekeningssleutels mogelijk zijn gecompromitteerd, start dan de procedure van de organisatie voor identiteitscompromittering. Dit kan onder meer inhouden dat certificaten voor het ondertekenen en decoderen van tokens worden vernieuwd, relevante inloggegevens worden ingetrokken en de vertrouwensconfiguraties van vertrouwende partijen worden gevalideerd, en dat er wordt gecontroleerd op tekenen van misbruik van tokens, aangezien de identiteitsinbreuk ook na het installeren van de patch blijft bestaan.
  2. Breng in hetzelfde onderhoudsvenster een patch aan op de naar het internet gerichte en on-prem SharePoint-omgevingen voor het kritieke RCE-beveiligingslek CVE-2026-58644, en ga op zoek naar eerdere inbreuken (webshells) gezien de misbruikte EoP.
  3. Geef prioriteit aan de kwetsbaarheden in RCE en het omzeilen van beveiligingsfuncties die de grootste gevolgen hebben, op basis van blootstelling, vereisten voor misbruik en getroffen systemen. Schakel als tijdelijke beveiligingsmaatregel de Print Spooler-service uit op servers die niet afdrukken (Stop-Service Spooler; Set-Service Spooler -StartupType Disabled) en beperk de RDP-blootstelling tot VPN-/jump-hosts met MFA.
  4. Implementeer de maandelijkse cumulatieve update op grote schaal via Intune/WSUS/ConfigMgr en controleer of de update daadwerkelijk is geïnstalleerd (niet alleen of deze is ‘aangeboden’), aangezien Microsoft aangeeft dat voor de meeste fixes actie van de gebruiker vereist is. Test de update eerst in een pilot-ring, gezien het grote aantal patches en de componenten die een herstart of bootloader vereisen.
  5. BitLocker (CVE-2026-50661): pas de oplossing toe en controleer de integriteit van de herstelomgeving op laptops; versterk de procedures voor volledige schijfversleuteling en bij diefstal van apparaten.
     
Aangezien er ongeveer 570 CVE’s zijn, moet je ze indelen op basis van de mate waarin ze kunnen worden misbruikt en de blootstelling, niet op basis van het aantal. Begin met de bekende misbruikte kwetsbaarheden/misbruikte items en extern bereikbare diensten; probeer niet alle 570 in één keer te bekijken.

 

Onze aanpak:

Voor klanten met een Managed Services-contract:

Als u een Managed Services-contract bij Wortell hebt en dit advies binnen uw afbakening valt, wordt er automatisch een wijziging aangemaakt en neemt ons team contact met u op om deze adviezen zo snel mogelijk door te voeren.

Voor klanten van Secure MxDR:

Maakt u ook gebruik van onze MxDR-service? Zo ja, dan voert het MxDR Hunting Team momenteel actief gerichte detecties uit in verband met deze beveiligingsadviezen en houdt het toezicht op verdacht gedrag. Om volledig inzicht en bescherming te garanderen, verzoeken wij u te controleren of alle relevante apparaten correct zijn aangemeld in het Microsoft Defender-portaal. Apparaten die niet zijn geïntegreerd, genereren geen telemetrie, activeren geen detectielogica en kunnen kritieke blinde vlekken in onze beveiligingsmonitoring veroorzaken. Als er systemen ontbreken, integreer deze dan onmiddellijk volgens de standaard Microsoft Defender-integratieprocedure van uw organisatie. Als uw organisatie is getroffen, ontvangt u een e-mail met daarin welke apparaten zijn getroffen.

Mocht u nog vragen hebben, neem dan contact met ons op via uw gebruikelijke communicatiekanalen of maak een ticket aan via het Self-Service Portal.