:format(webp))
Kritieke Microsoft Office-kwetsbaarheid: wat u nu moet doen
Door Thomas Schepers
Het is een gewone dinsdagochtend. Uw medewerker opent Excel om een offerte af te ronden. Een collega deelt via SharePoint de laatste projectbestanden. Iemand anders opent een Word-document dat binnengekomen is via e-mail. Niets bijzonders, zou u zeggen. Maar ergens op dat moment, ergens in die alledaagse handelingen, zit een opening. Een opening die cybercriminelen op dit moment actief misbruiken.
In juli 2026 publiceerde het Nationaal Cyber Security Centrum (NCSC) een waarschuwing over meerdere kritieke kwetsbaarheden in Microsoft Office-producten. De ernstigste, CVE-2026-58644 in SharePoint, scoort een 9,8 op de CVSS-schaal. Dat is vrijwel het maximale. En wat dit extra alarmerend maakt: de kwetsbaarheid werd al misbruikt vóórdat er een patch beschikbaar was. Een zogenoemde zeroday-aanval.
Microsoft heeft inmiddels een noodupdate uitgebracht, wat op zichzelf al uitzonderlijk is. Maar de update helpt alleen als u hem ook daadwerkelijk installeert.
Wat is er precies aan de hand?
De kwetsbaarheden treffen producten die in vrijwel elk MKB-bedrijf dagelijks gebruikt worden: Microsoft Word, Excel, PowerPoint en SharePoint. Vier tools die de ruggengraat vormen van de meeste kantoorprocessen in Nederland.
De SharePoint-kwetsbaarheid is de meest kritieke. Met een CVSS-score van 9,8 kan een aanvaller bij succesvol misbruik mogelijk volledige controle over een systeem verkrijgen. Dat betekent: toegang tot al uw bestanden, mogelijkheid om ransomware te installeren, toegang tot klantgegevens, en volledige controle over uw SharePoint-omgeving inclusief alles wat daarin staat.
Het NCSC beoordeelt zowel de kans op misbruik als de mogelijke schade als 'hoog'. Dat is de zwaarste categorie in hun beoordelingssysteem. De boodschap van het NCSC is helder: neem contact op met uw IT-dienstverlener en vraag hen te helpen met het uitvoeren van de updates en het controleren van uw systemen.
Herkent u dit?
Herkent u de situatie dat updates bij uw bedrijf 'vanzelf wel gaan' of 'ergens automatisch lopen', maar dat niemand precies weet of dat ook echt het geval is?
Dit is een van de meest voorkomende situaties die wij tegenkomen bij MKB-bedrijven in Brabant. Niet uit onzorgvuldigheid, maar simpelweg omdat het updatebeheer ergens tussen de dagelijkse drukte is blijven hangen. Niemand heeft er expliciet verantwoordelijkheid voor genomen. En automatische updates in Microsoft 365 werken wel voor de cloud-onderdelen, maar niet altijd voor de desktopapplicaties die uw medewerkers lokaal gebruiken.
Dat gat, dat kleine maar gevaarlijke gat, is precies waar aanvallers op mikken.
Een klant van ons: hoe snel het kan gaan
Een klant van ons, een administratiekantoor in de regio Tilburg, werkte met een hybride setup: Microsoft 365 in de cloud en lokaal geïnstalleerde Office-toepassingen op de werkstations. De cloudomgeving werd keurig automatisch bijgewerkt. De lokale Office-installaties niet. Die vielen buiten het automatische updatebeleid dat eerder was ingericht.
Toen wij op een vergelijkbaar moment als nu een proactieve scan uitvoerden, bleek dat op vier van de acht werkstations Office al meer dan zes maanden niet was bijgewerkt. Geen incident had dat aan het licht gebracht. Maar de kwetsbaarheid was er wel.
We hebben de situatie binnen een dag rechtgezet. De klant was opgelucht, maar ook verrast. 'Ik dacht echt dat dat geregeld was,' zei de directeur. En dat is precies de kern van het probleem: het is niet altijd onwetendheid, het is aanname. En aannames kosten u in de cybersecurity duur.
De Ratho-driehoek: Mens, Proces en Techniek
Bij Ratho kijken we naar IT-beveiliging altijd vanuit drie invalshoeken: Mens, Proces en Techniek. Een kwetsbaarheid als deze raakt alle drie.
Techniek: de patch moet er gewoon op
Dit is het meest directe actiepoint. Microsoft heeft de noodupdate beschikbaar gesteld. Zorg dat alle Office-installaties, zowel de cloudversies als de lokale desktopversies, zijn bijgewerkt. Controleer dit expliciet. Vertrouw niet blind op automatische updates zonder verificatie.
Heeft u SharePoint in gebruik? Dan heeft dit extra aandacht nodig. CVE-2026-58644 is de meest kritieke van de reeks en vereist onmiddellijke actie. Check uw versie, installeer de patch en controleer uw logbestanden op verdachte activiteit.
Proces: wie is verantwoordelijk voor updates?
Een update installeert zichzelf niet als niemand weet dat hij er is. En niemand installeert hem als niet duidelijk is wie daarvoor verantwoordelijk is. Dit soort incidenten is de aanleiding om binnen uw organisatie scherp te krijgen: wie monitort de updatestatus van onze systemen? Hoe vaak wordt dat gecontroleerd? Wat is het protocol als er een kritieke update uitkomt?
Als u een IT-beheerder heeft, intern of extern, dan hoort patchbeheer expliciet in die afspraak. Als u dat nu niet heeft, is dit het moment om dat gesprek te voeren.
Mens: uw medewerkers zijn uw eerste signaal
Techniek en processen zijn essentieel, maar uw medewerkers zijn de mensen die dagelijks werken met Word, Excel en SharePoint. Zorg dat zij weten dat er iets speelt. Niet om paniek te zaaien, maar zodat zij alert zijn op vreemde meldingen, onverwacht gedrag van Office-toepassingen, of verdachte e-mails met Office-bijlagen.
Veel aanvallen beginnen bij een medewerker die een kwaadaardig Office-bestand opent. Een kort bericht intern, 'we werken aan een update, wees extra voorzichtig met bijlagen van onbekende afzenders', kan het verschil maken.
Wat kunt u nu direct doen?
Hier zijn de concrete stappen die wij adviseren voor elk MKB-bedrijf:
Installeer alle beschikbare updates voor Microsoft Office, zowel via Windows Update als via het Microsoft 365-beheercentrum. Doe dit vandaag nog.
Controleer of u SharePoint gebruikt en verifieer of de patch voor CVE-2026-58644 is toegepast op uw omgeving.
Controleer niet alleen uw cloudomgeving, maar ook de lokale Office-installaties op werkstations en laptops van medewerkers.
Neem contact op met uw IT-beheerder of IT-dienstverlener en vraag bevestiging dat alle patches zijn uitgerold en gecontroleerd.
Informeer uw medewerkers kort en bondig: wees extra alert op Office-bijlagen van onbekende of onverwachte afzenders.
Heeft u geen IT-beheerder? Dan is dit het moment
Het NCSC zegt het expliciet: als u twijfelt over de updatestatus van uw systemen, neem dan contact op met uw IT-dienstverlener. Maar wat als u die niet heeft?
Veel MKB-bedrijven in Brabant werken zonder structureel IT-beheer. Updates worden ad hoc gedaan, of helemaal niet. Dat is begrijpelijk, IT is niet uw core business. Maar situaties zoals deze laten zien wat de prijs van die aanpak kan zijn.
Bij Ratho bieden we IT-beheer dat meegroeit met uw organisatie. Van basisondersteuning waarbij we ervoor zorgen dat uw systemen up-to-date en veilig zijn, tot volledige ontzorging waarbij wij proactief bewaken, patchen en rapporteren. U hoeft niet te wachten tot er iets misgaat om de stap te zetten.
Neem vandaag contact met ons op voor een vrijblijvend gesprek over de updatestatus van uw Microsoft-omgeving. We kijken graag met u mee.
Veelgestelde vragen
Wij gebruiken Microsoft 365 in de cloud. Zijn wij dan automatisch beschermd?
Niet volledig. De cloud-onderdelen van Microsoft 365, zoals de webversies van Word, Excel en SharePoint Online, worden door Microsoft automatisch bijgewerkt. Maar de lokaal geïnstalleerde Office-toepassingen op de computers van uw medewerkers, de versies die ze openen via het startmenu, vereisen een aparte update. Die loopt niet altijd automatisch. Controleer dit expliciet, of vraag uw IT-dienstverlener dit te bevestigen.
Wat is een CVSS-score van 9,8 precies, en waarom is dat zo ernstig?
CVSS staat voor Common Vulnerability Scoring System, een internationale standaard om de ernst van kwetsbaarheden te beoordelen op een schaal van 0 tot 10. Een score van 9,8 is vrijwel de hoogst mogelijke. Het betekent dat de kwetsbaarheid relatief eenvoudig te misbruiken is, geen speciale toegang vereist en bij misbruik verstrekkende gevolgen heeft, zoals volledige controle over het getroffen systeem. De combinatie van lage aanvalscomplexiteit en hoge impact maakt dit uitzonderlijk gevaarlijk.
Hoe weet ik of mijn SharePoint al is aangevallen?
Dat is niet altijd direct zichtbaar, en dat maakt het lastig. Aanvallers werken bij zeroday-exploits vaak stil en onopgemerkt. Signalen om op te letten zijn onder andere onverwachte loginactiviteit in uw Microsoft 365-omgeving, bestanden die gewijzigd zijn zonder dat iemand dat gedaan heeft, of vreemde activiteit in uw auditlogboeken. Als u twijfelt, laat dan een IT-specialist uw logbestanden doorlichten. Ratho kan dit voor u uitvoeren als onderdeel van een security-check.
Wij hebben een kleine onderneming zonder IT-afdeling. Wat is de snelste stap die wij nu kunnen zetten?
De snelste stap is het controleren van Windows Update op al uw computers en het installeren van alle openstaande updates. Op een Windows-computer gaat u naar Instellingen, vervolgens naar Windows Update en klikt u op 'Controleren op updates'. Zorg dat alle updates, inclusief optionele Microsoft Office-updates, zijn geïnstalleerd. Heeft u meerdere computers in uw bedrijf? Doe dit op elk apparaat afzonderlijk, of neem contact op met Ratho zodat wij dit gestructureerd voor u kunnen uitvoeren en bevestigen.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.