

Microsoft heeft in juli 2026 een uitzonderlijk grote reeks beveiligingsupdates uitgebracht. Zo groot dat het de boeken ingaat als een record. Ongeveer 570 kwetsbaarheden werden dichtgeplakt in één klap, waaronder drie zogeheten zero-days (beveiligingslekken die al bekend waren bij aanvallers voor er een fix beschikbaar was). Twee van die drie worden op dit moment actief misbruikt. Dat is geen reden voor paniek, maar wel een duidelijk signaal om niet blindelings te vertrouwen op ‘dat regelen wij wel’. Als je IT uitbesteedt, is dit het moment om concrete bevestiging te vragen.
Volgens ZDNet gaat het om een recordronde updates. Analisten telden ongeveer 570 kwetsbaarheden in de kernupdate, terwijl Microsoft officieel 622 meldde. Het verschil in telling doet er voor jou als zaakvoerder weinig toe. Wat wel telt: 59 van die kwetsbaarheden zijn bestempeld als ‘Critical’, het hoogste risiconiveau.
De getroffen software omvat systemen die de meeste kmo’s dagelijks gebruiken:
Twee zero-days zijn bijzonder urgent. Eén treft Active Directory Federation Services, een authenticatiesysteem dat bepaalt wie toegang krijgt tot bedrijfsapplicaties. De andere raakt SharePoint Server, een veelgebruikt samenwerkingsplatform. Beide worden actief uitgebuit, wat betekent dat aanvallers ze nu al inzetten.
| Categorie | Aantal | Toelichting |
|---|---|---|
| Totaal gepatchte kwetsbaarheden | ~570 | Analystentelling; Microsoft telde officieel 622 |
| Critical | 59 | Inclusief 48 remote code execution-lekken |
| Zero-days (totaal) | 3 | Waarvan 2 actief misbruikt door aanvallers |
Of specifiek jouw systemen kwetsbaar zijn, hangt af van welke Windows-versies en configuraties je gebruikt. Dat is precies waarom je IT-partner nu aan zet is.
Een beveiligingsupdate installeren klinkt simpel. Dat is het zelden. Je IT-partner moet patches testen voor ze uitrollen, want een slecht geteste update kan bedrijfsapplicaties onderbreken. Tegelijk is uitstellen bij actief misbruikte zero-days ook geen optie.
Dit spanningsveld (snel handelen versus zorgvuldig testen) is precies waarom jij als zaakvoerder inzicht nodig hebt in de aanpak van je IT-partner. Niet om het zelf te beheren, maar om de juiste vragen te stellen.
De risico’s bij het uitblijven van verificatie zijn concreet:
Voor bedrijven die werken met SharePoint of een eigen authenticatiesysteem (zoals Active Directory) is de urgentie het grootst. Maar ook wie ‘gewoon’ Windows gebruikt op werkstations, doet er goed aan te verifiëren. De 59 Critical-kwetsbaarheden raken een breed scala aan systemen, en remote code execution (waarbij een aanvaller code uitvoert op jouw machine zonder fysieke toegang) staat bovenaan de risicolijst. Bij Clear IT bekijken we dit soort situaties soms samen met klanten aan de hand van een concrete patchrapportage, zodat prioriteiten meteen duidelijk zijn.

Je hoeft geen technische kennis te hebben om de juiste vragen te stellen. Drie vragen geven je snel inzicht in de status en het risico voor jouw bedrijf.
Vraag 1: Zijn de juli-patches al uitgerold en heb je bewijs daarvan? Vraag niet alleen of de patches ‘bezig zijn’, maar of je een rapport of bevestiging kunt krijgen per type systeem: werkstations, servers, applicaties. ‘Bezig’ is geen antwoord als twee zero-days actief worden misbruikt.
Vraag 2: Hebben kritieke systemen voorrang gekregen? Niet alle systemen zijn even urgent. Servers met gedeelde data, authenticatiesystemen en e-mailservers zijn prioriteit. Vraag je IT-partner expliciet of die systemen al beschermd zijn, en in welke volgorde de rest volgt.
Vraag 3: Wat is het plan als een patch problemen veroorzaakt? Een rollback-procedure, een testomgeving of een tijdelijke mitigatie: je hoeft niet te weten hoe het werkt, maar je moet weten dat er een plan is. Als het antwoord vaag blijft, is dat zelf al een signaal.
Als je IT-partner niet in staat is om binnen 24 uur een patchrapportage te bezorgen voor de kritieke systemen, overweeg dan of een korte audit van je patchbeheer zinvol is. Niet als straf, maar als maatstaf voor wat je minimaal mag verwachten.
Een recordronde patches met actief misbruikte zero-days vraagt om meer dan een geruststelling. Het vraagt om bewijs. Stel de drie vragen aan je IT-partner, vraag om een concrete patchrapportage en controleer of kritieke systemen prioriteit hebben gekregen. Heb je na dat gesprek nog geen duidelijk beeld van de status, dan is een korte audit van je patchbeheer een logische volgende stap. Bescherming begint met weten waar je staat.
Niet technisch, maar wel organisatorisch. Je hoeft de patches niet zelf te installeren, maar je mag wel bevestiging vragen aan je IT-partner dat ze zijn uitgerold op de kritieke systemen. Vraag om een concreet overzicht, geen mondeling ‘alles is in orde’.
Dat hangt af van welke Windows-versies je gebruikt en hoe je systemen zijn geconfigureerd. Windows 10 en Windows 11 vallen binnen de getroffen versies, maar de exacte impact verschilt per situatie. Je IT-partner kan dat voor jouw omgeving concretiseren.
Een zero-day is een lek dat al bekend was bij aanvallers voor er een fix beschikbaar was. Aanvallers hadden dus een voorsprong. Nu de patch er is, is snel installeren extra urgent, want aanvallers weten dat veel systemen nog niet bijgewerkt zijn en zullen dat venster gebruiken.
Een professionele IT-partner kan altijd een patchrapportage aanleveren per systeem of apparaattype. Als dat niet mogelijk is, is dat op zijn minst een gesprekspunt. Overweeg een onafhankelijke audit van je patchbeheer om een baseline vast te leggen.