Ga naar inhoud
  • Drifter
    Drifter

    Microsoft Patch Tuesday – Juli 2026: Recordaantal van 570 beveiligingslekken verholpen, waaronder drie zero-day kwetsbaarheden

    Microsoft heeft tijdens de Patch Tuesday-update van juli 2026 een uitzonderlijk groot aantal beveiligingsproblemen opgelost. In totaal zijn 570 kwetsbaarheden verholpen, waarmee deze update tot de grootste beveiligingsrondes uit de geschiedenis van Windows en andere Microsoft-producten behoort.

    Volgens Microsoft is de sterke stijging van het aantal ontdekte kwetsbaarheden mede het gevolg van de inzet van geavanceerde AI-gestuurde analysetechnieken. Deze technologie helpt beveiligingsonderzoekers om kwetsbaarheden eerder in de softwareontwikkeling op te sporen, zodat deze kunnen worden gerepareerd voordat kwaadwillenden er misbruik van maken.

    Groot aantal kritieke kwetsbaarheden

    Van de 570 verholpen beveiligingslekken zijn 59 als kritiek geclassificeerd. Deze categorie omvat kwetsbaarheden die onder bepaalde omstandigheden kunnen leiden tot volledige compromittering van systemen zonder dat daarvoor veel gebruikersinteractie nodig is.

    De kritieke kwetsbaarheden bestaan uit:

    • 48 Remote Code Execution (RCE)-kwetsbaarheden
    • 9 Elevation of Privilege (EoP)-kwetsbaarheden
    • 1 Security Feature Bypass
    • 1 Spoofing-kwetsbaarheid

    Met name Remote Code Execution-kwetsbaarheden worden beschouwd als bijzonder gevaarlijk, omdat aanvallers hiermee op afstand schadelijke code kunnen uitvoeren op een kwetsbaar systeem.

    Verdeling van alle opgeloste kwetsbaarheden

    De 570 opgeloste beveiligingslekken zijn verdeeld over verschillende categorieën:

    • 254 Elevation of Privilege (EoP) – aanvallers kunnen hogere systeemrechten verkrijgen dan waarvoor zij oorspronkelijk geautoriseerd zijn.
    • 145 Remote Code Execution (RCE) – maken uitvoering van kwaadaardige code op afstand mogelijk.
    • 102 Information Disclosure – kunnen leiden tot het uitlekken van vertrouwelijke gegevens.
    • 35 Denial of Service (DoS) – kunnen systemen of diensten onbeschikbaar maken.
    • 17 Security Feature Bypass – stellen aanvallers in staat beveiligingsmaatregelen te omzeilen.
    • 16 Spoofing – maken het mogelijk identiteiten of systemen te vervalsen.

    Deze aantallen hebben uitsluitend betrekking op beveiligingsupdates die Microsoft op de Patch Tuesday van juli 2026 heeft gepubliceerd.

    Niet meegerekend zijn onder meer eerdere beveiligingsupdates voor:

    • Azure OpenAI
    • Azure Synapse
    • Microsoft 365 Copilot
    • Microsoft Exchange Online
    • Microsoft Edge voor Android
    • Microsoft Entra Provisioning Service
    • Mariner Linux

    Ook de honderden beveiligingslekken die eerder deze maand door Google in Chromium zijn opgelost en vervolgens in Microsoft Edge zijn verwerkt, maken geen onderdeel uit van deze Patch Tuesday.

    AI ontdekt steeds meer kwetsbaarheden

    Microsoft gaf voorafgaand aan deze Patch Tuesday al aan dat gebruikers rekening moesten houden met grotere maandelijkse beveiligingsupdates.

    De belangrijkste reden hiervoor is dat het bedrijf steeds intensiever gebruikmaakt van kunstmatige intelligentie om de eigen broncode automatisch te analyseren op beveiligingsproblemen. Hierdoor worden aanzienlijk meer kwetsbaarheden gevonden voordat cybercriminelen ze kunnen misbruiken.

    Hoewel dit leidt tot grotere updatepakketten, betekent het tegelijkertijd dat potentiële beveiligingsproblemen eerder worden opgelost.

    Drie zero-day kwetsbaarheden opgelost

    Een belangrijk onderdeel van deze Patch Tuesday is het dichten van drie zero-day kwetsbaarheden.

    Een zero-day is een beveiligingslek waarvoor nog geen officiële beveiligingsupdate beschikbaar was op het moment dat het bekend werd. Dergelijke kwetsbaarheden vormen een verhoogd risico, zeker wanneer zij al actief worden misbruikt.

    Van de drie verholpen zero-days:

    • twee werden daadwerkelijk gebruikt bij aanvallen;
    • één was publiek bekendgemaakt voordat een oplossing beschikbaar was

    CVE-2026-56155 – Active Directory Federation Services

    Deze kwetsbaarheid bevindt zich in Active Directory Federation Services (AD FS).

    Door onvoldoende fijnmazige toegangscontrole kon een geautoriseerde gebruiker lokaal extra rechten verkrijgen en uiteindelijk administratieve bevoegdheden bemachtigen.

    Microsoft heeft bevestigd dat deze kwetsbaarheid daadwerkelijk werd misbruikt. Verdere technische details over de gebruikte aanvalsmethode zijn niet openbaar gemaakt, waarschijnlijk om organisaties voldoende tijd te geven hun systemen te beveiligen.

    De kwetsbaarheid werd ontdekt door het Microsoft Detection and Response Team (DART), het interne incidentrespons-team dat organisaties ondersteunt bij complexe cyberincidenten.

    CVE-2026-56164 – Microsoft SharePoint Server

    De tweede actief misbruikte zero-day bevindt zich in Microsoft SharePoint Server.

    Door een ontbrekende authenticatiecontrole binnen een kritieke functie kon een externe aanvaller via het netwerk verhoogde rechten verkrijgen zonder zich correct te authenticeren.

    Microsoft adviseert beheerders om:

    • de Antimalware Scan Interface (AMSI) in te schakelen;
    • de instelling Request Body Scan op Full te configureren.

    Deze maatregelen kunnen het risico beperken totdat alle systemen volledig zijn bijgewerkt.

    Ook over deze aanvallen heeft Microsoft geen aanvullende technische details vrijgegeven.

    CVE-2026-50661 – Windows BitLocker

    De derde zero-day betreft Windows BitLocker Device Encryption.

    Deze kwetsbaarheid was al openbaar bekend voordat Microsoft een beveiligingsupdate beschikbaar stelde.

    Wanneer een aanvaller fysieke toegang heeft tot een apparaat, kan de kwetsbaarheid worden gebruikt om bepaalde beveiligingsmechanismen van BitLocker te omzeilen, waardoor toegang tot versleutelde gegevens mogelijk wordt.

    Microsoft benadrukt dat voor succesvolle uitbuiting fysieke toegang tot het apparaat noodzakelijk is. Desondanks vormt dit een serieus risico voor gestolen of onbeheerd achtergelaten systemen.

    Overige beveiligingsupdates binnen de sector

    Niet alleen Microsoft bracht deze maand omvangrijke beveiligingsupdates uit. Ook diverse andere softwareleveranciers publiceerden belangrijke patches.

    Onder meer de volgende ontwikkelingen vonden plaats:

    • Adobe repareerde meerdere kritieke kwetsbaarheden in ColdFusion en Campaign, waaronder een kwetsbaarheid die inmiddels actief werd misbruikt.
    • BeyondTrust bracht updates uit voor twee kritieke authenticatieproblemen in Remote Support en Privileged Remote Access.
    • Cisco publiceerde beveiligingsupdates voor verschillende producten en bevestigde dat een eerder verholpen kwetsbaarheid inmiddels actief werd aangevallen.
    • Fortinet repareerde diverse beveiligingslekken in meerdere netwerk- en beveiligingsproducten.
    • Gitea loste een kritieke authenticatiekwetsbaarheid op in de Docker-image.
    • Ivanti bracht beveiligingsupdates uit voor Xtraction.
    • Ontwikkelaars van de Linux-kernel publiceerden een patch voor de zogenoemde Januscape-kwetsbaarheid, waarmee een aanvaller vanuit een virtuele machine code op de host kan uitvoeren.
    • NVIDIA publiceerde updates voor Triton Inference Server en TensorRT-LLM.
    • Progress Software repareerde een ernstige zero-day in ShareFile Storage Zone Controllers die eerder aanleiding gaf tot noodmaatregelen.
    • Ubiquiti bracht updates uit voor UniFi OS, waaronder een zeer ernstige kwetsbaarheid die command injection mogelijk maakt.
    • De ontwikkelaars van U-Boot publiceerden patches tegen kwetsbaarheden die firmware-aanvallen kunnen vergemakkelijken.
    • SAP bracht beveiligingsupdates uit voor onder meer NetWeaver, Commerce Cloud en AppRouter.
    • VMware repareerde meerdere authenticatie- en remote code execution-kwetsbaarheden in Avi Load Balancer.
    • Zimbra publiceerde een update voor een kritieke cross-site scripting (XSS)-kwetsbaarheid in de Classic Web Client.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    Kort nadat Microsoft zijn maandelijkse beveiligingsupdate voor juli had uitgebracht – een update waarin honderden beveiligingslekken in Windows en andere Microsoft-producten werden verholpen – is het bedrijf opnieuw geconfronteerd met een nieuwe, potentieel ernstige zero-day-kwetsbaarheid. De beveiligingsonderzoeker die opereert onder het pseudoniem NightmareEclypse heeft namelijk exploitcode gepubliceerd voor een nog niet gepatcht beveiligingslek dat misbruikt kan worden om beheerdersrechten (privilege escalation) te verkrijgen vanuit een account met beperkte gebruikersrechten.

    Hoewel Microsoft de kwetsbaarheid inmiddels onderzoekt, is er op dit moment nog geen officiële beveiligingsupdate beschikbaar. Dat betekent dat systeembeheerders voorlopig aangewezen zijn op tijdelijke mitigerende maatregelen en extra monitoring.

    Opnieuw een openbaar gemaakte kwetsbaarheid

    NightmareEclypse staat inmiddels bekend om het publiek maken van Windows-kwetsbaarheden nadat volgens de onderzoeker onvrede is ontstaan over de manier waarop Microsoft omgaat met het melden en afhandelen van beveiligingslekken. De onderzoeker heeft inmiddels meerdere kwetsbaarheden openbaar gemaakt.

    Ook bij deze ontdekking werd exploitcode gepubliceerd. De vrijgegeven code is bewust beperkt gehouden, zodat deze niet zonder verdere ontwikkeling direct kan worden ingezet voor grootschalige aanvallen. Desondanks hebben onafhankelijke beveiligingsonderzoekers bevestigd dat de exploit technisch werkt en dat de onderliggende kwetsbaarheid daadwerkelijk aanwezig is.

    Wat is HiveLegacy?

    De exploit, die de naam HiveLegacy heeft gekregen, maakt misbruik van een kwetsbaarheid in de Windows User Profile Service (ProfSvc). Deze Windows-systeemdienst is verantwoordelijk voor het laden, beheren en opslaan van gebruikersprofielen wanneer een gebruiker zich aanmeldt of afmeldt.

    Door misbruik te maken van een fout in deze dienst kan een aanvaller invloed uitoefenen op onderdelen van het gebruikersprofiel van een ander account op hetzelfde systeem. In het bijzonder richt de aanval zich op de zogenaamde Classes Registry Hive, een gedeelte van het Windows-register waarin instellingen worden opgeslagen die bepalen hoe bestandstypen, COM-objecten en diverse systeemcomponenten zich gedragen.

    Deze registry hive bevat onder andere informatie over:

    • welke toepassing standaard wordt geopend bij een bepaald bestandstype;
    • hoe Windows bepaalde systeemobjecten afhandelt;
    • configuratiegegevens voor COM-registraties;
    • gebruikersspecifieke instellingen die invloed hebben op de werking van applicaties.

    Wanneer een aanvaller deze registry hive kan aanpassen voordat een beheerder zich aanmeldt, kan schadelijke code automatisch worden uitgevoerd zodra het beheerdersaccount actief wordt. Daardoor verkrijgt de aanvaller uiteindelijk dezelfde rechten als de beheerder.

    Hoe verloopt de aanval?

    Voor een succesvolle aanval moet aan meerdere voorwaarden worden voldaan. De kwetsbaarheid is daarom niet rechtstreeks op afstand via internet uit te buiten.

    De aanvaller moet:

    • al beschikken over toegang tot het doelapparaat via een lokaal account met beperkte rechten;
    • de inloggegevens kennen van een tweede gebruikersaccount op hetzelfde systeem;
    • daarnaast ook de gebruikersnaam kennen van een derde lokaal account.

    Geen van deze extra accounts hoeft zelf over beheerdersrechten te beschikken. De exploit maakt uitsluitend misbruik van de manier waarop Windows gebruikersprofielen verwerkt.

    Wanneer aan deze voorwaarden is voldaan, kan de aanvaller wijzigingen aanbrengen in de registry hive van een ander gebruikersprofiel. Zodra een beheerder vervolgens inlogt, kan de vooraf geplaatste code automatisch worden uitgevoerd met verhoogde rechten.

    Waarom is dit gevaarlijk?

    De kwetsbaarheid behoort tot de categorie privilege escalation. Dergelijke kwetsbaarheden geven een aanvaller niet automatisch toegang tot een systeem, maar stellen hem wel in staat om na een eerste compromis aanzienlijk meer rechten te verkrijgen.

    Zodra beheerdersrechten zijn verkregen, kan een aanvaller onder meer:

    • beveiligingssoftware uitschakelen;
    • extra malware installeren;
    • nieuwe gebruikersaccounts met beheerdersrechten aanmaken;
    • gevoelige gegevens stelen;
    • systeeminstellingen wijzigen;
    • beveiligingsmaatregelen omzeilen;
    • langdurige toegang tot het systeem behouden.

    Privilege-escalatielekken worden in de praktijk vaak gecombineerd met andere kwetsbaarheden, bijvoorbeeld een lek waarmee aanvankelijk beperkte toegang tot een systeem wordt verkregen. Samen kunnen dergelijke kwetsbaarheden leiden tot een volledige compromittering van een Windows-systeem.

    Onderzoek door Microsoft

    Microsoft heeft bevestigd de melding te onderzoeken. Het bedrijf heeft nog geen details vrijgegeven over een eventuele beveiligingsupdate of de ernstclassificatie van de kwetsbaarheid.

    Microsoft benadrukt daarnaast dat het de voorkeur geeft aan een verantwoord meldproces, waarbij beveiligingsonderzoekers kwetsbaarheden eerst vertrouwelijk rapporteren zodat er voldoende tijd is om een beveiligingsupdate te ontwikkelen voordat technische details openbaar worden gemaakt.

    Tijdelijke beschermingsmaatregelen

    Zolang er nog geen officiële patch beschikbaar is, adviseren beveiligingsonderzoekers en systeembeheerders extra waakzaamheid.

    Aanbevolen maatregelen zijn onder andere:

    • controleer systemen op verdachte activiteiten binnen de User Profile Service (ProfSvc);
    • monitor onverwachte laadacties van gebruikersprofielen en registry hives;
    • houd wijzigingen aan NTUSER.DAT en UsrClass.dat nauwlettend in de gaten, omdat deze bestanden onderdeel uitmaken van gebruikersprofielen en het Windows-register;
    • vermijd waar mogelijk het aanmaken van onnodige lokale accounts die niet actief worden gebruikt;
    • beperk lokale beheerdersrechten volgens het principe van least privilege;
    • zorg ervoor dat endpointdetectie- en monitoringsoftware verdachte wijzigingen aan gebruikersprofielen en het register signaleert.

    Daarnaast is door beveiligingsonderzoekers een detectiescript beschikbaar gesteld waarmee systemen kunnen worden gecontroleerd op indicatoren die wijzen op mogelijk misbruik van deze kwetsbaarheid.

    Door: Drifter

    Deel deze reactie


    Link naar reactie
    Delen op andere sites



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...