Microsoft heeft tijdens de september-editie van Patch Tuesday in totaal 81 beveiligingslekken gedicht. Het gaat om kwetsbaarheden die verspreid zijn over verschillende producten en diensten, waaronder Windows, Office, .NET en Azure.
Onder de verholpen lekken bevinden zich 41 zogeheten Elevation of Privilege-kwetsbaarheden, 22 Remote Code Execution-fouten, 16 lekken die informatie konden blootleggen, drie Denial of Service-problemen, twee Security Feature Bypass-issues en één Spoofing-kwetsbaarheid.
Hoewel geen van de lekken volgens Microsoft actief wordt misbruikt, noemen beveiligingsexperts drie kwetsbaarheden die extra aandacht vragen. Het gaat om een probleem in de Windows SMB-server (CVE-2025-55234), een kwetsbaarheid in het NTLM-protocol (CVE-2025-54918) en een fout in de Windows-kernel (CVE-2025-54110). Deze bugs maken privilege-escalatie en relay-aanvallen mogelijk en verdienen volgens onderzoekers de hoogste prioriteit bij het patchen.
De update wordt door analisten omschreven als relatief beheersbaar in vergelijking met eerdere maanden. Toch zijn er acht kwetsbaarheden geclassificeerd als Critical, waaronder meerdere fouten die op afstand misbruikt kunnen worden. Voor organisaties betekent dit dat snelle installatie van de patches noodzakelijk blijft om de kans op misbruik te minimaliseren.
Experts adviseren om de drie bovengenoemde kwetsbaarheden als eerste te verhelpen. Daarnaast is het raadzaam om systemen die SMB-signing en NTLM gebruiken extra te controleren en te testen op compatibiliteit na het doorvoeren van de updates.
Patch Tuesday is de maandelijkse cyclus van Microsoft waarin het bedrijf beveiligingslekken in zijn producten oplost. Het initiatief geldt als belangrijke maatregel om organisaties wereldwijd weerbaarder te maken tegen cyberdreigingen.