Microsoft Corp., bugün yayımladığı yazılım güncellemeleriyle Windows işletim sistemleri ve diğer yazılımlarındaki rekor sayıda 622 güvenlik açığını kapattı. Bu sayı, geçen ay yine rekor kıran Patch Tuesday sürümünde düzeltilen açık sayısının neredeyse üç katı. Microsoft, bu rekor yama sayısını yapay zeka destekli güvenlik açığı keşiflerine bağlıyor.
Temmuz ayı Patch Tuesday sürümünde kapatılan açıklardan yaklaşık 60'ı "kritik" seviye olarak değerlendirildi. Bu, kötü niyetli kişilerin veya kötü amaçlı yazılımların, kullanıcının neredeyse hiçbir müdahalesi olmadan bir Windows cihazının uzaktan kontrolünü ele geçirebileceği anlamına geliyor. Microsoft ayrıca, halihazırda aktif olarak kullanılan iki sıfırıncı gün açığını da giderdi. Bunlar Active Directory Federation Services hatası CVE-2026-56155 ve Microsoft SharePoint güvenlik açığı CVE-2026-56164. Bir diğer açık olan CVE-2026-50661 ise Windows BitLocker'daki bir güvenlik özelliği atlatma açığı; bu açık kamuoyuna duyuruldu ancak aktif olarak kullanıldığına dair bir bilgi bulunmuyor.
Bu ay düzeltilen yaklaşık 250 ayrıcalık yükseltme açığı da benzer nitelikte. Ayrıca Microsoft, Kerberos RC4 şifreleme değişikliği nedeniyle bazı hizmet hesaplarının oturum açma sorunları yaşayabileceği uyarısında bulundu. Bu değişiklik, güvenlik açıklarını kapatmak amacıyla yapılan güncellemelerin bir parçası olarak sunuldu.
Action1 güvenlik açığı araştırma direktörü Jack Bicer, CVE-2026-48561 kodlu Microsoft Copilot açığına dikkat çekti. 9,6 CVSS puanına sahip bu uzaktan kod yürütme açığı, yetkisiz bir saldırganın ağ üzerinden kod çalıştırmasına izin veriyor. Microsoft, saldırganın bu açığı kullanmak için kötü amaçlı bir web sitesi barındırabileceğini ve kullanıcı siteyi ziyaret ettiğinde Android için Microsoft Edge'in otomatik olarak Copilot'a hazırlanmış komutlar göndermesini sağlayabileceğini belirtiyor.
Microsoft İcra Başkan Yardımcısı Pavan Davuluri, 9 Temmuz'da yayımladığı blog yazısında, Windows kullanıcılarının yapay zekanın güvenlik açıklarını keşfetmeye yardımcı olması nedeniyle "her güvenlik güncellemesinde daha yüksek sayıda yama" göreceğini yazdı. Davuluri, "Güvenlik açığı keşfinin hızı, yapay zekadaki ilerlemelerle değişiyor. Bu sayede daha fazla kodda, daha hızlı bir şekilde daha fazla sorun bulmak mümkün hale geliyor. Keşfi ve analizi hızlandıran yeni mekanizmalar devreye giriyor" dedi.
Yapay zeka, güvenlik açıklarının keşfi ve giderilmesinde ilerleme kaydederken, aynı zamanda saldırganların bilinen yazılım açıkları için hızlı bir şekilde çalışan istismar kodları geliştirmesini de kolaylaştırıyor. Microsoft, güvenlik açıklarını uzun süredir "istismar edilebilirlik endeksi" ile etiketliyor. Bu endeks, Redmond'un bir güvenlik açığının güvenilir bir şekilde istismar edilme olasılığına dair en iyi tahmini olarak kabul ediliyor.
Ancak Tenable'da kıdemli araştırma mühendisi Satnam Narang, Microsoft'un istismar edilebilirlik endeksinin, keşif hızına ayak uyduracak şekilde güncellenmesi gerektiğini savunuyor. Örneğin Microsoft, bu ayki SharePoint sıfırıncı gün açığına başlangıçta "daha az olası" istismar edilebilirlik derecesi vermişti. Oysa bu açık, 1 Temmuz'da CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları listesine eklenmişti.
Narang, "Anthropic'in Kırmızı Takımı'nın bilinen güvenlik açıklarına (n-day) ilişkin bulguları, bu sistemin ne kadar kırılgan hale geldiğini gösterdi. Mythos Preview modeli, 'İstismar Edilmesi Daha Az Olası' veya 'İstismar Edilmesi Olası Değil' olarak derecelendirilen 14 güvenlik açığından 13'ü için proof-of-concept istismar kodu üretebildi" dedi. Narang, "Bunun anlamı, Patch Tuesday'e bakış açımızın değişmesi gerektiği. Çünkü istismar edilebilirlik endeksi insanlara odaklı, yapay zeka araçlarına değil. Bu araçlar geliştikçe savunmanın da onlarla birlikte gelişmesi gerekiyor" diye ekledi.
Ivanti'den Chris Goettl, Microsoft'un rekor yama sayısının, diğer büyük yazılım üreticilerinin de yama sıklığını artırdığı bir döneme denk geldiğini belirtti. Adobe'nin bugün yaptığı açıklamayla ayda iki kez güvenlik bülteni yayımlamaya geçtiğini hatırlatan Goettl, Adobe'nin de yama döngülerini hızlandırmada yapay zekayı gerekçe gösterdiğini söyledi. Cisco, Mozilla ve Oracle da güncellemeleri daha sık yayımlarken, Google'ın Haziran 2026'daki yama paketlerinin toplamda 900'den fazla güvenlik düzeltmesi içerdiğini aktardı.
İşletim sistemi güncellemelerini uygulamadan önce Windows sisteminizi ve/veya verilerinizi yedeklemek her zaman iyi bir fikirdir. Bu ay ele alınan yama sayısı göz önüne alındığında, son kullanıcıların bu düzeltmeleri uygulamadan önce birkaç gün beklemesi akıllıca olabilir. Güvenlik yamalarının sistem kararlılığı sorunlarına yol açması nadir görülen bir durum değildir ve bugün yayımlanan devasa yama sayısıyla bu olasılık oldukça artmış durumda.