Twee beheerders, één patch, een heel verschillende juli
Stel u twee bedrijven voor met dezelfde on-premises SharePoint-server. Het ene bedrijf paste Microsofts beveiligingsupdate van mei 2026 toe in de week dat die uitkwam. Het andere borg die op als routine en ging verder, gerustgesteld door Microsofts eigen aantekening dat misbruik minder waarschijnlijk was. Op 1 juli voegde het Amerikaanse agentschap voor cyberbeveiliging en infrastructuurbeveiliging precies dat lek, CVE-2026-45659, toe aan zijn catalogus van bekende misbruikte kwetsbaarheden, onder verwijzing naar bewijs van actieve aanvallen in het wild. De eerste beheerder was al veilig. De tweede heeft nu een urgent probleem met een openbare deadline eraan vast.
CISA gaf Amerikaanse federale instanties tot 4 juli om te patchen. Die datum is niet uw verplichting, maar de vermelding is wel uw waarschuwing: een kwetsbaarheid die iemand in mei bagatelliseerde, wordt in juli tegen echte doelwitten ingezet.
Het lek in duidelijke taal
CVE-2026-45659 is een kwetsbaarheid voor uitvoering van code op afstand, veroorzaakt door onveilige deserialisatie van niet-vertrouwde gegevens, met een ernstscore van 8.8 op 10. In de praktijk betekent dat dat een aanvaller de server code van eigen keuze kan laten uitvoeren. Het treft de on-premises producten, namelijk SharePoint Server Subscription Edition, SharePoint Server 2019 en SharePoint Enterprise Server 2016, en niet het in de cloud gehoste SharePoint in Microsoft 365.
Het detail dat de inzet verhoogt, is de lage drempel. Misbruik van het lek vereist geen beheerdersrechten, één account met gewone Sitelid-rechten is genoeg. De meeste organisaties geven dat toegangsniveau aan aannemers, tijdelijk personeel en tientallen alledaagse gebruikers. Eén van die inloggegevens, gephisht of elders hergebruikt, is de hele sleutel.
De kloof tussen onwaarschijnlijk en misbruikt
Toen Microsoft de oplossing in mei uitbracht, bestempelde het bedrijf misbruik als minder waarschijnlijk, een redelijke voorspelling die binnen enkele weken onjuist bleek. Die kloof is de reden waarom de ernstbeoordelingen van de leverancier uw patchvolgorde horen te bepalen en niet uw patchbeslissing. Een beoordeling voorspelt het gedrag van de aanvaller, een CISA-vermelding van misbruikte kwetsbaarheden legt het vast. Wanneer die twee botsen, wint het register, en dat is zojuist gebeurd.
Het patroon is niet nieuw. On-premises samenwerkingsservers, blootgesteld aan internet en rijk aan interne gegevens, behoren tot de meest betrouwbaar aangevallen software in bedrijfsomgevingen. Een verlaagde ernstaantekening is een prognose, en prognoses weerleggen is precies waarvoor aanvallers betaald krijgen.
Waarom NIS2 de inzet verandert, en wat nu te doen
Voor Europese entiteiten is het gevolg zowel regelgevend als technisch. Onder de NIS2-richtlijn moeten organisaties die onder de reikwijdte vallen bekende kwetsbaarheden beheren en kunnen zij toezicht en sancties tegemoetzien als zij dat nalaten. Een lek dat op een openbare lijst van misbruikte kwetsbaarheden staat, met een patch die al sinds mei beschikbaar is, is ongeveer het duidelijkste bewijs dat er een oplossing bestond en niet is toegepast. Na een incident is dat het eerste document dat een onderzoeker omhoog houdt.
De actie is nauw omschreven en onmiddellijk. Ga na of u een van de drie getroffen on-premises SharePoint-versies draait. Zo ja, pas dan nu de update van mei 2026 toe en zoek naar sporen van compromittering in plaats van aan te nemen dat de update de deur in zijn eentje sluit. Neem daarna de CISA-catalogus, en niet het ernstlabel van de leverancier, als uw trigger voor het volgende geval van dit soort, want er komt er altijd een volgende.
Lees hierna: Elf ondertekende bootloaders omzeilen Secure Boot | 570 Windows-patches op een dag, twee al misbruikt



