Microsoft heeft op 11 augustus 2026 een update uitgebracht voor .NET Framework 4.8 op Windows Server 2012, die zes beveiligingslekken verhelpt. De update, met kenmerk KB5120704, veroorzaakt volgens Microsoft tegelijk problemen bij het afdrukken en genereren van PDF- en XPS-bestanden in bepaalde applicaties.
De update is uitsluitend bestemd voor organisaties die deelnemen aan het Extended Security Updates-programma (ESU) van Microsoft, aangezien de reguliere ondersteuning voor Windows Server 2012 al op 10 oktober 2023 is gestopt.
Zes kwetsbaarheden verholpen
Volgens Microsoft dicht de update in totaal zes kwetsbaarheden in het .NET Framework. Drie daarvan maken het mogelijk voor kwaadwillenden om op afstand willekeurige code uit te voeren (Remote Code Execution). Twee andere lekken kunnen leiden tot verhoogde gebruikersrechten (Elevation of Privilege), en één kwetsbaarheid kan gevoelige informatie blootleggen.
Alleen relevant voor ESU-deelnemers
De patch geldt niet voor alle gebruikers van Windows Server 2012. Alleen bedrijven die betalen voor het ESU-programma ontvangen deze update nog. Microsoft benadrukt dat dit programma na drie jaar afloopt op 13 oktober 2026 en herhaalt de oproep aan organisaties om over te stappen naar een nieuwere serverversie voordat die deadline verstrijkt.
Melding over afdrukproblemen
Kort na het uitbrengen van de update meldde Microsoft een bekend probleem. Bepaalde WPF-applicaties kunnen crashen met de foutmelding System.IO.FileFormatException wanneer ze PDF- of XPS-documenten genereren waarin specifieke lettertypen worden gebruikt, waaronder Calibri. Het probleem treedt op na installatie van de update en beperkt zich tot software die gebruikmaakt van het Windows Presentation Foundation-onderdeel.
Workaround met beveiligingsrisico
Als tijdelijke oplossing adviseert Microsoft een handmatige aanpassing in de configuratiebestanden van de getroffen software, via zogeheten AppContextSwitchOverrides. Het bedrijf waarschuwt dat deze aanpassing een deel van de nieuw doorgevoerde beveiligingsfilters uitschakelt, waardoor de server opnieuw vatbaar kan worden voor de aanvallen die de update juist moest voorkomen. Microsoft meldt dat het onderzoek doet naar een definitieve oplossing voor het printprobleem, zonder een concrete datum te noemen voor een vervolgpatch.