Microsoft heeft in maart 2026 verschillende out-of-band (OOB) updates en beveiligingsgerelateerde aankondigingen gedaan via het Windows message center. De updates richten zich op installatieproblemen, aanmeldingskwesties en hotpatch-gerelateerde problemen, terwijl nieuwe richtlijnen beheerders helpen zich voor te bereiden op aankomende certificaat- en beveiligingsveranderingen.
Out-of-band updates in maart 2026
Microsoft heeft vier OOB-updates uitgebracht om verschillende problemen op te lossen:
Installatiefout maart non-security preview (31 maart): KB5086672 werd uitgebracht om een installatiefout op te lossen die zich voordeed bij Windows 11 versies 25H2 en 24H2. Gebruikers zagen foutcode 0x80073712 bij het installeren van de maart non-security preview update. De OOB-update bevat alle beveiligings- en verbeteringsupdates uit zowel de security als non-security preview updates van maart, plus de installatiefout-fix. De update is beschikbaar via Windows Update en de Microsoft Update Catalog.
Microsoft-accountaanmelding (21 maart): KB5085516 werd uitgebracht voor Windows 11 versies 25H2 en 24H2 om een probleem op te lossen waarbij gebruikers na de maart security update niet konden aanmelden bij Microsoft-apps en -services. De fout toonde "no internet" aan ondanks een werkende internetverbinding. Dit probleem trof alleen Microsoft-accountscenario's; organisaties met Microsoft Entra ID waren niet getroffen.
Bluetooth-zichtbaarheid hotpatch (16 maart): KB5084897 werd uitgebracht voor hotpatch-ingeschakelde Enterprise-edities van Windows 11 versies 25H2 en 24H2. Het probleem veroorzaakte dat Bluetooth-apparaten niet verschenen in de Bluetooth & devices-pagina in Windows Settings, ondanks dat ze verbonden en functionerend waren. Deze hotpatch-update installeert automatisch zonder herstart.
RRAS-beveiligingskwestie hotpatch (13 maart): KB5084597 werd uitgebracht voor Enterprise-apparaten met hotpatch-updates. Een beveiligingsprobleem in het Windows Routing and Remote Access Service (RRAS) management tool kon remote code execution toestaan bij verbinding met een schadelijke server. Dit trof alleen een beperkte set Enterprise-clientscenario's met hotpatch-updates.
Secure Boot-certificaatvoorbereiding
Microsoft heeft nieuwe richtlijnen gepubliceerd voor de vervanging van Secure Boot-certificaten, die in juni 2026 beginnen af te lopen. IT-beheerders worden aangeraden nu actie te ondernemen om apparaten veilig en compliant te houden.
Drie nieuwe resources zijn beschikbaar:
- Updates and announcements: Een pagina die voortdurende updates, mijlpalen en uitrolstatus-wijzigingen voor de implementatie van nieuwe Secure Boot-certificaten consolidateert.
- Sample Secure Boot E2E Automation Guide: Een PowerShell-gebaseerde automatiseringsgids voor het implementeren van Secure Boot-certificaatupdates via Group Policy op domein-gekoppelde machines in een gecontroleerde, gefaseerde manier.
- A Closer Look at the High Confidence Database: Een artikel dat uitlegt hoe Secure Boot-vertrouwensniveaus worden berekend, hoe gegevens worden geëvalueerd en gepubliceerd, en hoe Windows servicing deze informatie gebruikt.
Kerberos RC4-hardening fase 2
Beginning met de april 2026 security update, begint de tweede implementatiefase van Kerberos RC4-hardening (CVE-2026-20833). Domain controllers zullen standaard Advanced Encryption Standard (AES-SHA1) versleutelde tickets ondersteunen voor accounts zonder expliciete Kerberos-versleutelingstypeconfiguratie.
Organisaties die afhankelijk zijn van service accounts of applicaties die RC4-gebaseerde Kerberos service tickets gebruiken, moeten nu deze afhankelijkheden aanpakken om verificatieproblemen te voorkomen voordat de Enforcement-fase in juli 2026 begint. Microsoft raadt aan het System event log te monitoren op Kerberos-gerelateerde audit events en misverstanden of resterende afhankelijkheden te identificeren en aan te pakken.
Windows Deployment Services (WDS) hands-free deployment hardening
Beginning met de april 2026 security update, begint fase 2 van hardening-wijzigingen voor CVE-2026-0386. De Unattend.xml-file die in hands-free deployment wordt gebruikt, vormt een beveiligingsrisico wanneer deze over een niet-geverifieerd RPC-kanaal wordt verzonden. Deze wijzigingen zullen hands-free deployment standaard uitschakelen om veilig gedrag af te dwingen.
IT-beheerders kunnen de secure-by-default-instelling overschrijven om Unattend.xml-gebaseerde hands-free deployments werkend te houden, maar dit wordt niet aanbevolen. Beheerders moeten plannen om naar alternatieve opties te migreren en hands-free deployment uit te schakelen.
Highlights Windows 11 versie 25H2
De maart non-security preview update voor Windows 11 versie 25H2 bevat:
- Narrator biedt nu rijke afbeeldingsbeschrijvingen op Copilot+ PCs en werkt met Copilot op alle Windows 11-apparaten.
- Verbeterd ontwerp van dialoogvensters in Settings > Accounts > Other users met ondersteuning voor dark mode.
- Verbeterde File Explorer-ervaring, inclusief betrouwbaarder deblokkeren van gedownloade bestanden en ondersteuning voor Voice Typing bij het hernoemen van bestanden.
- Display-verbeteringen, inclusief ondersteuning voor vernieuwingsfrequenties boven 1000 Hz, verbeterde auto-rotatie en HDR-betrouwbaarheid, en betere stroomefficiëntie voor USB4-verbonden monitoren tijdens slaap.
Wat dit betekent voor beheer
Beheerders moeten de OOB-updates via Windows Update of de Microsoft Update Catalog implementeren. Voor hotpatch-ingeschakelde Enterprise-apparaten worden updates automatisch geïnstalleerd zonder herstart.
Voor Secure Boot-certificaatvervanging moeten beheerders nu beginnen met planning, ongeacht of zij certificaten via Microsoft Intune, Group Policy of handmatige processen beheren. De nieuwe richtlijnen bieden gedetailleerde stappen en aanbevolen praktijken.
Voor Kerberos RC4-hardening moeten beheerders service accounts en applicaties inventariseren die RC4-gebaseerde tickets gebruiken en deze migreren naar AES voordat de Enforcement-fase in juli 2026 begint.
Voor WDS hands-free deployment moeten beheerders plannen om naar alternatieve implementatiemethoden over te gaan en hands-free deployment uit te schakelen.


