← Terug naar blog
Security

Patch Tuesday september 2026: 974 CVEs, twee zero-days en Administrator Protection als nieuw beveiligingsmodel

Door Zarioh Digital Solutions6 min leestijd
Delen
Patch Tuesday september 2026: 974 CVEs, twee zero-days en Administrator Protection als nieuw beveiligingsmodel

Microsoft sloot september af met een recordronde: 974 kwetsbaarheden gepatcht, waaronder twee actief misbruikte zero-days in Windows Update Stack en ALPC. Tegelijk introduceert dezelfde update Administrator Protection — een fundamenteel nieuw model voor beheerrechten via just-in-time elevatie. Wat u deze week moet doen.

Op 8 september 2026 rolde Microsoft de Patch Tuesday voor september uit — en het was een recordronde. Bijna 974 kwetsbaarheden werden gepatcht, verspreid over Windows, Office, Azure, Exchange, SQL Server en tientallen andere producten. Daartussen bevinden zich twee zero-days die op het moment van de release al actief werden misbruikt in aanvallen. Voor IT-teams betekent dit: geen tijd verliezen.

Maar de urgentie van de patches deelt de aandacht met een tweede nieuwigheid die in diezelfde updatecyclus is meegelift: Administrator Protection. Deze nieuwe Windows 11-functie herdenkt fundamenteel hoe beheerrechten werken op het eindapparaat. Wie nu patcht, kan tegelijk een belangrijk nieuw beveiligingsmodel activeren.

De twee zero-days: wat u moet weten

Beide actief misbruikte kwetsbaarheden hebben een CVSS-score van 7.8 en vallen in de categorie elevation of privilege, de aanvalsklasse waarbij een aanvaller die al voet aan de grond heeft binnen een systeem zich opwerkt naar SYSTEM-rechten. Dat is precies het mechanisme dat ransomware-groepen en APT-actoren gebruiken nadat een eerste infectie heeft plaatsgevonden.

CVE-2026-81963 treft de Windows Update Stack, het subsysteem dat verantwoordelijk is voor het ophalen en installeren van updates. Een onjuiste afhandeling van symbolische koppelingen maakt het mogelijk om bestandsbewerkingen om te leiden naar beschermde locaties. CVE-2026-85880 bevindt zich in het Windows Advanced Local Procedure Call-mechanisme, een kerncomponent voor communicatie tussen processen. Een heap-bufferoverflow in dat kanaal geeft een lokale aanvaller de mogelijkheid om SYSTEM-privileges te verkrijgen.

Beide kwetsbaarheden vereisen een lokale aanwezigheid van de aanvaller, ze zijn dus niet rechtstreeks vanuit het internet te misbruiken. Dat maakt ze ideaal als tweede stap: een phishing-e-mail zorgt voor de eerste voet, de zero-day voor de escalatie. Met de combinatie van beide CVEs wordt een volledige systemovername realistisch, ook op goed beveiligde machines.

Geen hotpatch deze maand: herstart verplicht

Wie de afgelopen maanden vertrouwde op Windows Autopatch of Hotpatch om updates te installeren zonder herstart, moet dit keer anders plannen. De september 2026-update bevat wijzigingen in kerncomponenten van Windows die niet via hotpatching te leveren zijn. De update vereist een volledige herstart.

Voor omgevingen met hoge beschikbaarheidseisen, denk aan callcenters, productieplanning of 24/7 dienstverlening, vraagt dit coördinatie. Hotpatch-maanden en standaard-maanden wisselen elkaar af; september is een standaardmaand. Plan de herstarts in binnen de komende zeven dagen, bij voorkeur buiten piekuren. Microsoft meldt geen bekende problemen met deze update.

Uitrollen via Intune: Update Rings als beste aanpak

Voor organisaties die Intune gebruiken zijn er twee uitrolpaden. Update Rings zijn de traditionele methode: u definieert per ring een uitstelperiode, een deadline en een respijtperiode voor herstarts. Een typische indeling is een pilot-ring van vijf tot tien apparaten zonder uitstel, een early adopter-ring met twee dagen uitstel en een productiering met vijf dagen uitstel en een deadline van zeven dagen na die uitstelperiode.

De tweede optie is Windows Autopatch, dat automatisch een gefaseerde uitrol beheert op basis van apparaatgroepen. Voor organisaties die Autopatch al hebben geconfigureerd, verloopt de uitrol grotendeels automatisch; controleer wel of de Test- en First-ringen de update al hebben ontvangen en of er meldingen van problemen zijn via het Autopatch-dashboard.

Beide uitrolpaden leiden tot hetzelfde resultaat: apparaten ontvangen KB5124008 (Windows 11 24H2) of KB5122880 (Windows 11 23H2) en herstarten binnen het ingestelde venster. Controleer na de uitrol via het Intune-compliancerapport welke apparaten de update nog niet hebben ontvangen; bijzondere aandacht verdienen apparaten die al langer offline zijn geweest.

Administrator Protection: just-in-time beheerrechten voor Windows 11

De tweede nieuwigheid in de september-update is minder urgent maar minstens zo significant op langere termijn: Administrator Protection. Deze functie lost een structureel probleem op dat al tientallen jaren in Windows zit. Op een standaard Windows-apparaat werken gebruikers met een account dat beheerrechten heeft via het bekende UAC-systeem. Wanneer een applicatie verhoogde rechten vraagt, volstaat één klik op 'Ja' om die rechten toe te kennen.

Administrator Protection vervangt dat model door een just-in-time aanpak. Wanneer een actie beheerrechten vereist, maakt Windows tijdelijk een geïsoleerde beheeromgeving aan, voert de handeling uit met de benodigde rechten, en ruimt de omgeving daarna op. De rechten zijn nooit permanent aanwezig in het gebruikersproces. Een malware-stuk dat in de gebruikerscontext draait, kan niet langer de UAC-prompt omzeilen via bekende technieken zoals DLL-hijacking of COM-elevatie.

De functie is standaard uitgeschakeld en moet expliciet worden ingeschakeld. Dat is een bewuste keuze van Microsoft: de impact op applicaties die veronderstellen dat beheerrechten aanhoudend beschikbaar zijn, kan variëren. Het uitrollen zonder voorbereiding in een productieomgeving wordt afgeraden.

Administrator Protection inschakelen via Intune

Er zijn twee manieren om Administrator Protection te activeren via Intune. De eerste is via een OMA-URI-configuratieprofiel. Maak een nieuw apparaatconfiguratiebeleid aan, kies Custom als profieltype, en voeg de URI toe voor de CSP-instelling die Administrator Protection activeert. Wijs dit profiel toe aan een pilotgroep van apparaten, bij voorkeur met goed geïnformeerde gebruikers die eventuele applicatieproblemen kunnen signaleren.

De tweede manier is via de Endpoint Security-sectie in Intune, onder het Security Catalog. Hier vindt u een configuratieitem specifiek voor Administrator Protection dat u kunt opnemen in een bestaand of nieuw beveiligingsbeleid. Beide methoden zijn functioneel equivalent; de Security Catalog-aanpak heeft de voorkeur omdat hij minder foutgevoelig is dan het handmatig invoeren van een OMA-URI-pad.

Begin de uitrol op een kleine groep apparaten, monitor gedurende één tot twee weken of gebruikers melden dat applicaties vastlopen of onverwacht falen, en breid daarna geleidelijk uit. Applicaties die beheertoegang eisen op manieren die buiten de gecertificeerde kanalen vallen, worden geblokkeerd. Dat kan onverwacht zijn, maar is in de meeste gevallen een beveiligingsoverwinning: die applicaties deden iets wat niet mocht.

Wat staat er deze week op uw actielijst?

Drie prioriteiten voor de komende zeven dagen. Ten eerste: zet de september-update in Intune vrij voor de pilot-ring vandaag nog. De twee zero-days worden actief misbruikt en elke dag uitstel vergroot het aanvalsvenster. Een gefaseerde uitrol van tien apparaten als pilot is voldoende om eventuele problemen te detecteren voor de brede productie-uitrol.

Ten tweede: identificeer apparaten die al langer dan twee weken offline zijn en neem contact op met de gebruikers. Apparaten die de update niet ontvangen omdat ze offline staan, zijn nog steeds kwetsbaar. Voor kritische apparaten is een uitroldag buiten kantooruren met afgedwongen herstart de enige zekere aanpak.

Ten derde: evalueer of Administrator Protection geschikt is voor een pilotrol binnen uw organisatie. Begin klein, documenteer welke applicaties problemen geven, en besef dat de functie een fundamentele stap voorwaarts is voor de beveiliging van eindapparaten. Organisaties die nu beginnen met de pilot, kunnen de functie breed uitrollen terwijl de rest van de markt nog bekijkt of het werkt.

Hulp nodig bij het configureren van Update Rings, het uitrollen van Administrator Protection via Intune, of het opzetten van een patchstrategie die herstart-impact beperkt? Zarioh helpt organisaties bij het vertalen van Microsoft-updates naar concrete stappen. Neem contact op voor een vrijblijvend gesprek.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen