Wat is er gebeurd?
Tijdens de patchday van juni heeft Microsoft talrijke beveiligingslekken in producten zoals Azure, Microsoft 365, Exchange Online, Office en Windows gedicht en veel daarvan als "kritiek" bestempeld. In diverse gevallen zouden aanvallers op afstand en zonder authenticatie schadelijke code kunnen uitvoeren en getroffen systemen volledig kunnen compromitteren. Nauwelijks was de patchday voorbij, of een beveiligingsonderzoeker die het pseudoniem Nightmare Eclipse gebruikt, publiceerde op zijn blog een nieuwe, tot dan toe onbekende kwetsbaarheid genaamd RoguePlanet – een zogenaamde zeroday die ook volledig gepatchte Windows 10- en Windows 11-systemen treft.
De details
Tot de op de patchday gedichte lekken behoren ook twee BitLocker-zerodays die dezelfde onderzoeker eerder had onthuld: YellowKey (CVE-2026-45585, ernstgraad "gemiddeld") en GreenPlasma (CVE-2026-50507, eveneens "gemiddeld"). Als deze kwetsbaarheden succesvol worden misbruikt, kunnen aanvallers de BitLocker-schijfversleuteling omzeilen.
Het nieuw gepubliceerde lek RoguePlanet richt zich opnieuw op de beveiligingssoftware Windows Defender. Als een aanval slaagt, verkrijgen de daders systeemrechten op de getroffen computer – het hoogste rechtenniveau binnen Windows. Microsoft reageerde relatief snel: al op de ochtend van 10 juni verscheen definitie-update 1.453.20.0 voor Defender, die detectie voor RoguePlanet toevoegt en de bijbehorende exploit in quarantaine moet plaatsen.
Deze detectie blijkt echter weinig robuust: volgens eigen tests van de redactie kan de bescherming worden omzeild met een triviale wijziging in de broncode van de proof-of-concept-exploit, waardoor opnieuw een shell met systeemrechten kan worden uitgevoerd. Tot dusver zijn er geen aanwijzingen dat aanvallers RoguePlanet al actief in het wild misbruiken. De anonieme onderzoeker kondigde bovendien aan te beschikken over verdere zerodays, waarvan de publicatie oorspronkelijk gepland stond voor 14 juli. Vanwege de extra inspanning rond RoguePlanet schuift deze datum op – een nieuwe datum heeft hij tot nu toe niet genoemd.
Duiding
Deze zaak illustreert hoe dynamisch de dreigingssituatie rond centrale Windows-beveiligingscomponenten zich ontwikkelt. Ook de reeds actief aangevallen kwetsbaarheid RedSun (CVE-2026-41091, "hoog") in de Malware Protection Engine van Defender moest achteraf nogmaals worden gecorrigeerd, omdat een eerdere fix eind mei blijkbaar niet toereikend was. Microsoft voert deze correctie nu officieel op onder de patchday van juni.
Daarnaast zijn er drie reeds publiekelijk bekende kwetsbaarheden in Windows – in HTTP.sys, BitLocker en het Collaborative Translation Framework (CVE-2026-49160 "hoog", CVE-2026-50507 "gemiddeld", CVE-2026-45586 "hoog") – waarbij aanvallen op handen kunnen zijn, aangezien de details al openbaar zijn. Drie andere, als "kritiek" bestempelde lekken betreffen de Windows-kernel (CVE-2026-45657), opnieuw HTTP.sys (CVE-2026-47291) en de Windows DHCP Client Service (CVE-2026-44815). Op al deze plekken zouden aanvallers schadelijke code kunnen uitvoeren en systemen volledig kunnen overnemen.
Voor beheerders van veiligheidsrelevante infrastructuur – van bedrijfsnetwerken tot systemen die fysieke beveiligingstechniek zoals toegangscontrole of alarmsystemen aansturen – is deze opeenstapeling van kritieke Windows-kwetsbaarheden van bijzonder belang. Veel beveiligingsoplossingen, zoals beheersoftware voor videobewaking of netwerkgebonden toegangscontrolesystemen, draaien op Windows-basis en zijn daarmee potentieel net zo getroffen als klassieke kantoor-IT.
Praktijktips
- Patchday-updates tijdig installeren: de tijdens de patchday van juni gedichte kritieke lekken dienen prioriteit te krijgen en zonder onnodige vertraging te worden geïnstalleerd.
- Defender-definitie-updates controleren: aangezien de automatische detectie van RoguePlanet als ontoereikend geldt, moeten aanvullende beschermingsmaatregelen zoals endpoint-detection-and-response-oplossingen en restrictieve rechtentoewijzing worden overwogen.
- BitLocker-configuratie controleren: wie gevoelige gegevens – bijvoorbeeld logboeken van alarmsystemen of videobewakingssystemen – met BitLocker versleutelt, moet de betreffende systemen tijdig patchen om omzeiling van de versleuteling te voorkomen.
- Systemen met systeemrechten extra beveiligen: aangezien RoguePlanet aanvallers systeemrechten verschaft, zijn extra segmentatie en monitoring op kritieke servers raadzaam, bijvoorbeeld servers die toegangscontrolesystemen of Wardhub-koppelingen beheren.
- Publiekelijk bekende, maar nog niet misbruikte lekken in de gaten houden: systemen met HTTP.sys, BitLocker of het Collaborative Translation Framework dienen bij voorrang te worden bijgewerkt, aangezien hier aanvallen op handen kunnen zijn.
Vooruitblik
De aankondiging van verdere zerodays door de anonieme onderzoeker duidt erop dat de reeks Defender- en BitLocker-kwetsbaarheden nog niet is afgesloten. Een concrete publicatiedatum voor de resterende lekken staat momenteel niet vast, wat beveiligingsverantwoordelijken voor de uitdaging stelt om op korte termijn te moeten reageren op nieuwe inzichten. Gezien de tot dusver eerder rudimentaire detectie van RoguePlanet door Microsofts definitie-update valt te verwachten dat er verdere verbeteringen zullen volgen. Beheerders van veiligheidskritische systemen – van klassieke IT-omgevingen tot netwerkgebonden beveiligingstechniek zoals stortkluizen met digitale registratie of offerblok-systemen met elektronische bewaking – doen er goed aan de verdere ontwikkeling rond deze kwetsbaarheden nauwlettend te volgen en hun patchprocessen dienovereenkomstig aan te scherpen.