Microsoft dicht deze maand 421 lekken in zijn software. Dat blijkt uit de release notes van de August 2026 Security Updates. Bij één kwetsbaarheid slaan aanvallers al toe, nog voordat de update beschikbaar was. Verder repareerde het bedrijf kritieke problemen in Office, Exchange, SharePoint en Windows DNS Server. Beheerders krijgen daarmee een omvangrijke patchronde voor hun kiezen. De omvang alleen zegt echter weinig. Belangrijker is de vraag welke lekken direct gevaar opleveren. Een deel van de kwetsbaarheden maakt remote code execution mogelijk. Aanvallers voeren dan op afstand eigen code uit op een systeem. Andere lekken verhogen de rechten van een aanvaller die al binnen is. Ook een authenticatie-omzeiling in Exchange Server hoort bij de gevaarlijkste vondsten. Beveiligingsbedrijf ZDI wijst een handvol updates aan die voorrang verdienen. Microsoft zelf schat per kwetsbaarheid in hoe waarschijnlijk misbruik is. Die inschatting valt niet altijd samen met het oordeel van onderzoekers.
Het aangevallen lek draagt de aanduiding CVE-2026-68820. Het zit in de Windows Ancillary Function Driver voor WinSock. Die driver regelt netwerkverkeer via de Windows-sockets en draait diep in het systeem. Een aanvaller moet al toegang tot een Windows-machine hebben. Met het lek verhoogt hij vervolgens zijn rechten tot die van SYSTEM. Dat account heeft volledige controle over de computer. Zo’n stap vormt een klassiek onderdeel van een aanval. Criminelen komen eerst binnen via phishing of gestolen inloggegevens. Daarna zoeken ze een lek dat hen de hoogste rechten geeft. Microsoft bevestigt dat aanvallers dit lek al misbruikten. Details geeft het bedrijf niet. Onduidelijk blijft sinds wanneer de aanvallen plaatsvinden. Ook zwijgt Microsoft over de manier waarop aanvallers binnenkwamen. Wie de doelwitten waren, meldt het bedrijf evenmin. Die stilte maakt het voor beheerders moeilijk om eigen systemen te controleren. Snel patchen is daarom het enige zinnige antwoord.
ZDI noemt de kwetsbaarheid in Microsoft Exchange Server als eerste opvallende reparatie. Dit lek heet CVE-2026-62911 en geldt als kritiek. Het gaat om een authentication bypass. Een aanvaller omzeilt daarmee de inlogcontrole van de mailserver. Vervolgens krijgt hij toegang tot de mailboxen van alle gebruikers op die server. De gevolgen laten zich makkelijk raden. Zakelijke e-mail bevat contracten, facturen, personeelsdossiers en interne discussies. Wie alles kan lezen, kent de organisatie beter dan de meeste medewerkers. Bovendien gebruiken aanvallers zo’n mailbox graag voor vervolgstappen. Ze sturen bijvoorbeeld valse betaalverzoeken vanaf een echt intern adres. Exchange-servers staan daarnaast vaak rechtstreeks aan het internet. Eerdere Exchange-lekken leidden om die reden tot grootschalige aanvalscampagnes. Organisaties met een eigen Exchange-server behandelen deze update dus als spoedklus. Wie zijn mail volledig in de cloud heeft, loopt hier geen risico.
Ook een kritiek lek in de Windows DNS Server vraagt aandacht. Deze kwetsbaarheid heet CVE-2026-62878 en maakt remote code execution mogelijk. Een gebruiker hoeft daarvoor niets te doen. Er valt dus niets te klikken en niets te openen. Dustin Childs van ZDI wijst op een extra risico. Volgens hem kan een computerworm dit lek misbruiken. Zo’n worm verspreidt zich zelfstandig van systeem naar systeem. Menselijk handelen is daarbij niet nodig, wat een uitbraak snel groot maakt. Microsoft verwacht juist dat aanvallers dit lek links laten liggen. Childs adviseert organisaties om niet op die verwachting te vertrouwen. DNS-servers vormen namelijk het adresboek van een netwerk. Vrijwel elk apparaat praat er dagelijks mee. Een aanvaller die zo’n server overneemt, stuurt gebruikers naar valse websites. Ook onderschept hij dan interne verzoeken. De update verdient daarom een plek bovenaan de lijst.
Een tweede lek werkt eveneens zonder enige actie van gebruikers. Het zit in het Microsoft High Performance Computing Pack, aangeduid als CVE-2026-59124. Deze software verdeelt rekenwerk over grote clusters van machines. Organisaties gebruiken het pakket voor simulaties, modellen en zware analyses. Windows schakelt HPC niet standaard in. Toch groeit het gebruik sterk, stelt Childs. Bij dit lek verwacht Microsoft wel misbruik op korte termijn. Verder dichtte het bedrijf meerdere kwetsbaarheden in SharePoint. Eén daarvan maakt opnieuw remote code execution mogelijk (CVE-2026-65665). Microsoft acht misbruik van dat lek eveneens waarschijnlijk. SharePoint draait bij veel bedrijven als centrale documentomgeving. Aanvallers vinden daar dus in één keer de gevoelige bestanden. De combinatie van een waarschijnlijk misbruikt lek en waardevolle data maakt haast verstandig. Beheerders inventariseren daarom eerst welke van deze producten zij echt gebruiken.
Opvallend aan deze patchronde is verder het aantal kritieke Office-lekken. Microsoft repareerde meerdere kwetsbaarheden in Office, Word en Excel. Alle drie de pakketten kregen reparaties voor remote code execution. Misbruik vereist wel een actie van het slachtoffer. Iemand moet een speciaal voorbereid document openen. Juist die voorwaarde biedt aanvallers weinig belemmering. Medewerkers openen dagelijks facturen, cv’s en offertes uit hun mail. Een besmet Word-bestand valt daartussen nauwelijks op. Zodra het document opengaat, voert de aanvaller code uit op de werkplek. Vanaf dat punt zoekt hij verder in het netwerk. Het aangevallen WinSock-lek past precies bij zo’n vervolgstap. Samen vormen die twee soorten lekken een compleet aanvalspad. Bedrijven beperken dat risico met snelle updates en met waakzame medewerkers. Technische maatregelen zoals het blokkeren van macro’s helpen daarnaast.
Beheerders zetten deze maand dus het beste een duidelijke volgorde. Het misbruikte WinSock-lek en de Exchange-server gaan voorop. Daarna volgen DNS Server, SharePoint en HPC Pack. De Office-updates rollen mee in de reguliere werkplekronde. Windows Update installeert de meeste patches automatisch op consumentencomputers. Particulieren controleren vooral of hun systeem de updates echt binnenhaalde. Zakelijke omgevingen testen updates vaak eerst, en dat kost tijd. Bij een actief misbruikt lek weegt snelheid echter zwaarder dan comfort. Het aantal van 421 kwetsbaarheden klinkt bovendien alarmerender dan het is. Veel problemen raken onderdelen die een organisatie helemaal niet gebruikt. Een goed beeld van de eigen software maakt zulke rondes overzichtelijk. Zonder dat overzicht blijft elke patchdinsdag een gok.