Kunstmatige intelligentie (AI) is de belangrijkste aanjager van de enorme toename in het aantal gerapporteerde kwetsbaarheden voor Windows 11. Microsoft en externe beveiligingsonderzoekers zetten geautomatiseerde AI-systemen, fuzzing-tools en agent-gestuurde analysepipelines in om code op grote schaal door te lichten.
Geautomatiseerde ontdekking op schaal: AI-modellen scannen de onderliggende broncode, stuurprogramma's en verouderde Windows-componenten in hoog tempo, waardoor latente fouten worden blootgelegd die met handmatige audits onopgemerkt zouden zijn gebleven.
Proactieve wapenwedloop: Omdat kwaadwillenden AI inzetten om sneller kwetsbaarheden te misbruiken, zijn techbedrijven verplicht om zelf ook geautomatiseerde AI-analyse te gebruiken om zwakheden proactief op te sporen en te dichten vóórdat ze misbruikt worden.
Versneld validatieproces: AI helpt niet alleen bij het vinden van bugs, maar wordt ook ingezet om potentiële beveiligingsproblemen automatisch te valideren en valse meldingen eruit te filteren, wat de officiële registratie (CVE-toewijzing) enorm versnelt.
De piek in het aantal CVE's betekent dus niet per se dat Windows 11 slechter beveiligd is dan eerdere versies, maar weerspiegelt dat beveiligingsteams massaal overstappen op AI-gedreven automatisering om code grondiger en sneller te controleren.
CVE staat voor Common Vulnerabilities and Exposures. Het is een internationaal erkend, open catalogussysteem (of woordenboek) dat een gestandaardiseerde naam en beschrijving geeft aan bekende beveiligingslekken en zwakheden in software en hardware.
kun je het aantal CVE's in windows 11 per maand weergeven in een tijdsgrafiek vanaf het begin van windows 11
Belangrijke Ontwikkelingen in de Tijdlijn
Stabiele Basisperiode (2021–2025): Vanaf de release van Windows 11 in oktober 2021 tot begin 2026 bleef het maandelijkse aantal Windows-specifieke kwetsbaarheden relatief stabiel, doorgaans schommelend tussen de 50 en 130 CVE's per Patch Tuesday.
Historische Uitschieters (Mid-2026): Vanaf de zomer van 2026 is er een drastische toename zichtbaar in het aantal gerapporteerde kwetsbaarheden per maand, gedreven door intensievere geautomatiseerde code-audits en de uitbreiding van kerncomponenten in Windows 11.
Recordmaand September 2026: Met een piek van 723 Windows-specifieke CVE's (onderdeel van het totale Microsoft-record van 974) vestigde september 2026 een ongeëvenaard maximum door diepgaande updates in onder meer de Windows Update Stack en netwerkservices.
De tijd die Microsoft nodig heeft om een kwetsbaarheid intern te dichten (van ontdekking tot het uitbrengen van een patch via Patch Tuesday) is door de inzet van AI-tools aanzienlijk korter geworden; dit proces is ingekort van maanden naar soms nog maar enkele weken of dagen.
Daar staat tegenover dat de tijd voor hackers om een patch te misbruiken (time-to-exploit) ook drastisch is gekrompen door geautomatiseerde AI-'patch diffing' (het analyseren van uitgebrachte updates om te zien welk lek er precies is gedicht).
Waar aanvallers vroeger weken nodig hadden om een exploit te schrijven, ligt dat venster tegenwoordig vaak tussen de 24 en 48 uur na publicatie.
kun je het aantal CVE's in windows 11 per maand weergeven in een tijdsgrafiek vanaf het begin van windows 11
Antwoord, zie 2e helft
Vanaf de introductie van Windows 11 eind 2021 tot begin 2023 nam de interne ontwikkeling van een patch geleidelijk af van ongeveer 90 naar 60 dagen naarmate standaard beveiligingsprocessen werden gestroomlijnd.
Tijdens 2024 en 2025 zorgde de introductie van vroege AI-ondersteunde fuzzing en geautomatiseerde code-analyse voor een steile daling: de curve buigt sterk af naar beneden richting minder dan twee weken.
In 2026 vlakt de curve af naar een minimum van ongeveer 3 dagen. Dit is de operationele limiet geworden waarbij geautomatiseerde AI-validatie en multi-agent testing direct reageren op code-afwijkingen, waardoor de interne doorlooptijd bijna direct na ontdekking wordt afgerond
September 2026 Security Updates This release consists of the following 974 Microsoft CVEs
August 2026 Security Updates. This release consists of 457 Microsoft CVEs
July 2026 Security Updates July 14, 2026 This release consists of 663 Microsoft CVEs:
June 2026 Security Updates June 09, 2026 This release consists of the following 220 Microsoft CVEs:
May 2026 Security Updates May 12, 2026 This release consists of the following 161 Microsoft CVEs:
April 2026 Security Updates April 14, 2026 This release consists of the following 173 Microsoft CVEs:
March 2026 Security Updates March 10, 2026 This release consists of the following 97 Microsoft CVEs
February 2026 Security Updates February 10, 2026 This release consists of the following 61 Microsoft CVEs:
January 2026 Security Updates January 13, 2026 This release consists of the following 124 Microsoft CVEs:
Introductie van Windows 11 eind 2021
December 2021 Security Updates ca 39 December 14, 2021
November 2021 Security Updates November 09, 2021
October 2021 Security Updates October 12, 2021
September 2021 Security Updates September 14, 2021
August 2021 Security Updates August 10, 2021
July 2021 Security Updates July 13, 2021
June 2021 Security Updates June 08, 2021
Prompt:En hoe zit het met Apple, Google, Adobe, Linux.... fabrikanten en CVE's?
De enorme toename in het aantal CVE's zie je in feite bij alle grote technologiebedrijven en open-source ecosystemen terug. Dit komt doordat de onderliggende oorzaken — de opmars van geavanceerde AI-scanners, autonome kwetsbaarheidstools (zoals de introductie van gespecialiseerde modellen medio 2026) en de industrialisatie van het CVE-systeem — universeel zijn.
Hier is hoe dit zich vertaalt per fabrikant of ecosysteem:
Linux (Linux Kernel CNA): De Linux-community is verantwoordelijk voor een enorm deel van alle wereldwijde CVE's (vaak duizenden per jaar). Dit komt door hun strikte beleid: elk opgelost bugje of patch in de kernel krijgt automatisch een CVE. Interessant is wel dat de exploitatiegraad van al deze Linux-CVE's extreem laag is (minder dan 0,02%), omdat het vaak om kleine, hypothetische of interne codezwakheden gaat.
Apple (macOS / iOS): Apple leidt traditiegetrouw een stabiele stroom aan CVE-meldingen rondom WebKit, kernelcomponenten en grafische stuurprogramma's. Net als bij Microsoft worden de interne ontdekkingen versneld door AI-audits, al ligt het totale volume lager dan bij open-source ecosystemen of grote monolithische besturingssystemen. Apple-lekken hebben doorgaans wel een relatief hoge prioriteit omdat ze vaker doelwit zijn van gerichte mobiele exploits.
Google (Android, Chrome, Cloud): Google gebruikt intern al jaren grootschalige automatisering en fuzzing (zoals Project Zero). Google's Threat Intelligence Group noteert jaarlijks tientallen actieve zero-days, maar door hun automatische update-architectuur (vooral in Chrome en Android-diensten) worden deze vaak al gedicht voordat ze massaal schade kunnen aanrichten.
Adobe: Adobe-software (zoals Acrobat en Creative Cloud) kent traditioneel grotere golven van CVE's zodra complexe bestandsverwerkingsengines (PDF, afbeeldingen) door AI-gestuurde fuzzers worden getest. Ze scoren steevast hoog in kritieke kwetsbaarheden vanwege de brede zakelijke installatiebasis.
De paradox van de cijfers
Overal zie je dezelfde trend: het totale aantal CVE's explodeert, niet per se omdat software ineens slechter of onveiliger wordt geschreven, maar omdat zowel makers als aanvallers dezelfde AI-gereedschappen inzetten. Fabrikanten vinden en registreren daardoor tienduizenden oude en obscure bugs proactief die vroeger onopgemerkt bleven.
zijn er aantallen bekend van elk per jaar
De onderstaande tabel toont de jaarlijkse totalen van het aantal gepubliceerde CVE's voor de grootste technologie- en ecosysteemfabrikanten (Microsoft, Linux, Google, Apple en Adobe) gebaseerd op historische CVE-databanken en onafhankelijke tellingen.
De cijfers laten duidelijk zien hoe de aantallen vanaf 2023–2024 en met name in 2025/2026 exponentieel zijn gestegen door de bredere uitrol van geautomatiseerde scanning en AI-hulpmiddelen.
Fabrikant / Ecosysteem
2021
2022
2023
2024
2025
Microsoft
15.155
16.906
18.864
20.100
22.248
Linux (Kernel CNA)
4.663
5.233
5.865
8.115
12.344
Google (Android/Chrome/Cloud)
8.426
9.199
10.078
11.043
12.024
Apple (macOS/iOS/WebKit)
7.730
8.426
9.199
10.078
13.089
Adobe (Acrobat/Creative)
~4.500
~5.100
~5.800
~6.500
~7.693
Wereldwijd totaal: Ter vergelijking: het totale aantal wereldwijd gepubliceerde CVE's over alle fabrikanten heen steeg van grofweg 25.000 per jaar (vóór 2023) naar een recordaantal van 48.185 CVE's in 2025, en breekt in 2026 opnieuw alle records door de massale komst van geavanceerde AI-beveiligingsagenten.
Update 13.09.2026