
Softwarelekken verdubbelen, maar massaal patchen is niet Googles antwoord

De analyse van Google Threat Intelligence Group, gepubliceerd op 30 september 2026, telt 5.045 openbaar gemaakte kwetsbaarheden in januari en 10.740 in augustus 2026 en bepleit triage op basis van dreiging in plaats van ongericht massaal patchen. Voor securityteams in Nederland en Vlaanderen betekent de stijging vooral meer meldingen om te beoordelen: de patchvolgorde hangt af van daadwerkelijk misbruik, de bereikbaarheid van een kwetsbaar systeem en de mogelijke gevolgen van een aanval.
De cijferduiding van IT Pro zet gemiddeld 10,5 uitgebuite kwetsbaarheden per maand in 2025 naast 18 van januari tot en met augustus 2026, terwijl uitgebuite zerodays van gemiddeld 8 naar 11 per maand gingen en bij slechts 0,23% van de in 2026 gemelde kwetsbaarheden actief misbruik werd waargenomen. Die drie reeksen meten verschillende zaken. Een openbaar gemaakte fout is nog geen aanval; misbruik van een al bekend lek vraagt weer een andere reactie dan een aanval waarvoor nog geen patch bestaat.
Meer meldingen vormen geen kant-en-klare patchlijst
Het aantal CVE-registraties zegt hoeveel kwetsbaarheden openbaar zijn gemaakt, niet hoeveel apparaten bij een bepaalde organisatie gevaar lopen. De telling wordt mede beïnvloed door de registratiepraktijk van leveranciers en openbronprojecten. Zo leverden beschrijvingen met de aanduiding Linux Kernel in de onderzochte maanden een groot cluster aan CVE’s op, zonder waargenomen misbruik van een zeroday in die groep. Een hoge maandstand kan daardoor groeien zonder dat de urgente werklijst van elk securityteam even hard groeit.
Ook de ernst van een kwetsbaarheid is geen volledige prioriteit. Een fout die uitvoering van code op afstand mogelijk maakt, heeft andere gevolgen wanneer de kwetsbare functie via internet bereikbaar is dan wanneer zij alleen op een afgeschermd testsysteem draait. Omgekeerd kan een technisch minder spectaculaire fout in een centrale identiteitsdienst veel gebruikers raken. De relevante vraag is steeds welke getroffen software werkelijk aanwezig is, hoe een aanvaller erbij kan en welke toegang daarna mogelijk wordt.
Misbruik en zerodays vragen elk een eigen reactie
Het hogere gemiddelde van uitgebuite kwetsbaarheden laat zien dat de aanvalskant wel degelijk verandert, maar de kleine fractie van alle meldingen maakt blind patchen weinig doelgericht. Waargenomen misbruik geeft een directer alarmsignaal: er is een werkende aanval en de blootstelling van het eigen systeem bepaalt of onmiddellijke ingreep nodig is. Een update die al beschikbaar is, kan dan voorrang krijgen boven werk aan kwetsbaarheden waarvoor geen vergelijkbare aanval bekend is.
Bij een zeroday ontbreekt op het moment van misbruik doorgaans nog een gewone patchroute. Dan draait de eerste reactie om het verkleinen van de bereikbare aanvalsroute, bijvoorbeeld door een kwetsbare beheerfunctie af te sluiten of tijdelijk uit te schakelen. De groei van het waargenomen misbruik zit vooral bij zogeheten n-days: fouten die al bekend zijn en waarvoor aanvallers informatie uit patches, versievergelijkingen of demonstratiecode kunnen gebruiken. AI kan die analyse mogelijk versnellen; het onderzoek meet niet welk aandeel van de aanvallen daardoor is versneld.
Netwerkrand en identiteit wegen zwaarder
Kwetsbare gateways, beveiligingsapparaten en publiek toegankelijke beheerinterfaces verdienen extra aandacht omdat ze een ingang tot de rest van een organisatie kunnen bieden. Zulke apparaten leveren bovendien niet altijd dezelfde zichtbaarheid voor detectiesoftware als gewone werkstations. Ook directory- en samenwerkingsdiensten zijn aantrekkelijk: wie daar toegang krijgt, kan mogelijk rechten of accounts misbruiken die verder reiken dan één apparaat.
Daarom maakt blootstelling het verschil tussen twee identieke kwetsbaarheden. Een getroffen gateway met een publiek bereikbare beheerfunctie hoort boven een intern systeem waarop de kwetsbare functie niet bereikbaar is. Dat blijft een beoordeling van de eigen omgeving, geen universele ranglijst van productnamen: een apparaat kan anders zijn geconfigureerd, en een identiteitsdienst kan intern beginnen maar via gekoppelde diensten toch een aanvalspad openen.
AI verandert het profiel van vondsten
Het totale CVE-aantal vertelt niet welk deel met AI is gevonden. Openbare registraties vermelden de ontdekkingsmethode niet consequent, terwijl cloudleveranciers sommige fouten direct zelf herstellen zonder een CVE of patchtaak voor klanten. In de afgebakende groep die als waarschijnlijk door AI ontdekt herkenbaar is, ziet het risicoprofiel er wel anders uit: minder laag ingeschatte fouten en relatief vaker gevolgen als uitvoering van code op afstand. De gebruikte ontdekkingstechniek is daarmee nuttige context, maar geen vervanging voor bewijs van misbruik en blootstelling.
Een concreet geval in het verslag van SecurityWeek is de door een onderzoeksagent van Hacktron AI ontdekte fout CVE-2026-1731 in BeyondTrust Privileged Remote Access en Remote Support; binnen vier dagen na openbaarmaking werd misbruik waargenomen. Het geval laat zien waarom de tijd tussen publicatie en correctie relevant is bij systemen aan de rand. Het bewijst niet dat iedere met AI gevonden fout meteen wordt aangevallen: voor de prioriteit blijft de concrete aanvalsroute beslissend.
Een patchvolgorde op basis van de drie signalen
Voor de dagelijkse triage leveren meldingen, misbruik en zerodays samen een korte beslisboom op. De volgorde hieronder is een redactionele vertaling van de onderzoeksgegevens; zij schrijft geen vaste reactietermijn voor.
- Is er actief misbruik en draait de getroffen software in de eigen omgeving? Bepaal direct of de kwetsbare functie bereikbaar is. Installeer een beschikbare patch of beperk de toegang wanneer herstel nog niet mogelijk is.
- Is geen misbruik bekend, maar staat een kwetsbare gateway, beheerinterface of identiteitsdienst bloot? Onderzoek eerst of het lek toegang zonder aanmelding of uitvoering van code mogelijk maakt en behandel die combinatie met voorrang.
- Ontbreken zowel aanwijzingen voor misbruik als een bereikbare aanvalsroute? Plan herstel volgens de mogelijke gevolgen en het onderhoudsvenster, en verhoog de prioriteit zodra nieuwe informatie over aanvallen of configuratie beschikbaar komt.
Deze volgorde werkt alleen met een actuele inventaris van versies, functies en externe toegang. Als een kwetsbare gateway pas na een waarschuwing wordt ontdekt, gaat de kostbaarste tijd verloren aan het vaststellen waar de fout zich bevindt. Juist bij een al uitgebuit lek is die vertraging het verschil tussen gericht afschermen en wachten terwijl de toegang open blijft.
Lees ook:
Gerelateerde artikelen


Veiligheidsdiensten: AI versnelt de aanvalsketen, bestuur is aan zet

Excel breekt een regel van 40 jaar, maar alleen in de bèta

Een Google-passkey instellen zonder jezelf buiten te sluiten

Beveiligde DNS aanzetten: Chrome kan stil terugvallen op onversleuteld

Privégegevens uit Google verwijderen: de bron blijft vaak online
Abonneer je op onze nieuwsbrief
Ontvang het laatste nieuws over Web3, AI en crypto rechtstreeks in je inbox.