Beveiligingsadvies NCSC-2026-0237 [1.02] [H/H] Kwetsbaarheden verholpen in Microsoft Office
Microsoft heeft beveiligingsupdates uitgebracht voor meerdere Office‑producten, waaronder Word, Excel, PowerPoint en SharePoint. Daarmee dicht het bedrijf diverse kwetsbaarheden die misbruikt kunnen worden om schadelijke code uit te voeren, accounts over te nemen of gevoelige gegevens te lezen. Voor de meeste Office‑lekken moet een aanvaller het slachtoffer verleiden om een kwaadaardig bestand te openen of op een link te klikken. Bij SharePoint zijn de risico’s groter: veel aanvallen vereisen geen gebruikersactie en kunnen vanaf internet worden uitgevoerd tegen on‑premises servers. (support.microsoft.com)
Wat maakt SharePoint nu zo urgent?
- CVE‑2026‑58644 is een kwetsbaarheid in de manier waarop SharePoint onbetrouwbare data deserialiseert. Daarmee kan een aanvaller op afstand code uitvoeren zonder inloggegevens. Microsoft en meerdere CERT’s melden dat dit lek actief wordt misbruikt en door CISA is toegevoegd aan de Known Exploited Vulnerabilities‑lijst. Updaten heeft dus hoge prioriteit. (nvd.nist.gov)
- CVE‑2026‑50522 (CVSS 9,8) krijgt eveneens veel aandacht. Na publicatie van proof‑of‑concept‑code is deze SharePoint‑fout snel opgepakt door aanvallers, die hiermee zogeheten machine keys kunnen stelen om langdurige toegang te behouden, zelfs na het patchen. (nvd.nist.gov)
- CVE‑2026‑56164 is een privilege‑escalatie in SharePoint door een ontbrekende authenticatiecontrole. Aanvallers combineren dit soort EoP‑lekken geregeld met RCE’s om hun rechten te verhogen en dieper in een netwerk te komen. (malwarebytes.com)
Advies en context voor Nederlandse organisaties
- NCSC adviseert om SharePoint‑omgevingen zo snel mogelijk te updaten naar de nieuwste versies en het reguliere Microsoft patchbeleid te blijven volgen voor alle Office‑apps. Dit verkleint de kans op succesvolle aanvallen aanzienlijk. (ncsc.nl)
- Beheer je on‑premises SharePoint? Patch direct en roteer daarna de machine keys om eventuele achterdeurtjes onklaar te maken. Microsoft beschrijft dit expliciet, inclusief het gebruik van de Set‑SPMachineKey‑cmdlet. Controleer ook op verdachte artefacten en webshell‑sporen. (microsoft.com)
- Beperk waar mogelijk internettoegang tot beheersites, zet AMSI/Defender‑integraties aan en monitor op mislukte aanmeldingen en onverwachte service‑wijzigingen. (microsoft.com)
- Houd rekening met lifecycle: SharePoint Server 2016 en 2019 hebben per 14 juli 2026 het einde van uitgebreide ondersteuning bereikt. Niet migeren of updaten vergroot je risico bij nieuwe kwetsbaarheden. (learn.microsoft.com)
Belangrijkste kwetsbaarheden per product (selectie)
- SharePoint
- CVE‑2026‑58644 (CVSS 9,8): deserialisatie leidt tot remote code execution; actief misbruikt. (nvd.nist.gov)
- CVE‑2026‑50522 (CVSS 9,8): remote code execution; gebruikt om machine keys te stelen en persistentie te bereiken. (nvd.nist.gov)
- CVE‑2026‑56164 (CVSS 5,3): privilege‑escalatie door ontbrekende authenticatiecontrole. (malwarebytes.com)
- PowerPoint
- CVE‑2026‑55120: remote code execution via een schadelijk presentatiebestand; door Microsoft als kritiek aangemerkt. (bleepingcomputer.com)
- Word, Excel en overige Office‑onderdelen
- Meerdere RCE‑lekken (o.a. in Word en Excel) die misbruik mogelijk maken via kwaadaardige documenten of bijlagen. Patches zijn beschikbaar via de reguliere juli‑updates voor Office. (support.microsoft.com)
Zo wordt misbruik doorgaans ingezet
- Office‑documenten: via malafide bijlagen of bestanden (ook via cloud‑shares) die gebruikers openen; misbruik kan soms al plaatsvinden in de Voorbeeldvenster/Protected View‑context als aanvullende zwaktes aanwezig zijn. (bleepingcomputer.com)
- SharePoint (on‑prem): directe aanvallen op kwetsbare endpoints zonder dat een gebruiker iets hoeft te doen; in sommige campagnes volstaat een klik op een kwaadwillende link richting de SharePoint‑site. (nvd.nist.gov)
Aanpak in 5 stappen
- Patch alle betrokken SharePoint‑servers én Office‑clients onmiddellijk. Plan extra herstartmomenten in voor servers. (support.microsoft.com)
- Roteer na patchen de SharePoint machine keys en invalideer bestaande sessies. (microsoft.com)
- Zoek actief naar sporen van misbruik (bijv. onverwachte .aspx‑bestanden, nieuwe apppools, afwijkende service‑accounts) en corrigeer configuraties die SharePoint vanaf internet onnodig blootstellen. (microsoft.com)
- Dwing multi‑factorauthenticatie af voor beheerders, beperk PowerShell‑toegang en zet rolgebaseerde toegangscontrole strakker. (microsoft.com)
- Train medewerkers: open geen Office‑bestanden van onbekende herkomst; gebruik standaard de beveiligde weergave en sta macro’s alleen toe waar strikt noodzakelijk. (support.microsoft.com)
Tot slot
De juli‑ronde van Microsoft‑patches is uitzonderlijk omvangrijk en bevat meerdere kritieke Office‑ en SharePoint‑oplossingen. Door snel te updaten, sleutelmateriaal te roteren en je monitoring op te schroeven, verlaag je het risico op inbraak en blijvende aanwezigheid van aanvallers in je netwerk. (bleepingcomputer.com)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
