Siber Güvenlik

Microsoft Rekor Kırdı: Tam 974 Güvenlik Açığına Toplu Yama

Microsoft Rekor Kırdı: Tam 974 Güvenlik Açığına Toplu Yama
Malta Mavi Lagün'de İngilizce

Microsoft, Windows işletim sistemleri ve diğer yazılımlarındaki en az 974 güvenlik açığını kapatmak için güncellemeler yayınladı. Bu, şirketin şimdiye kadar çıkardığı en büyük tek seferlik yama paketi. Microsoft, yapay zekanın güvenlik açıklarının keşfini hızlandırmaya yardımcı olduğunu belirtiyor. Ancak güvenlik uzmanları, birçok kuruluşun her ay bu kadar çok sayıda düzeltmeyi test etme ve dağıtma gibi yoğun insan gücü gerektiren süreçte zaten zorlandığı konusunda uyarıyor.

Bu ayki yama paketi, yazılım devinin Temmuz ayında kırdığı önceki rekoru da tarihe gömdü. Temmuz ayında en az 570 güvenlik açığı için güncelleme yayınlayan Microsoft, Eylül ayı Yama Salısı ile birlikte bu yılki toplam sayıyı 2.600'ün üzerine taşıdı. Bu rakam, Microsoft'un rekor kırdığı 2020 yılındaki 1.245 yamanın tam iki katından fazla ve henüz yılın bitmesine üç ay var.

Bu ay düzeltilen ve aktif olarak sömürülen iki “sıfırıncı gün” (zero-day) açığı bulunuyor. CVE-2026-81963 kodlu açık Windows Update hizmetinde, CVE-2026-85880 kodlu açık ise Windows Gelişmiş Yerel Yordam'da (Advanced Local Procedure) yer alıyor. Her iki açık da saldırganların sistemdeki yetkilerini yükseltmesine olanak tanırken, Microsoft bu açıkların kimler tarafından veya ne kadar geniş çapta sömürüldüğüne dair henüz kamuya açık bir bilgi bulunmadığını belirtiyor. Bu iki açığın yanı sıra diğer 58 güvenlik açığının da sömürülme ihtimali daha yüksek olarak değerlendiriliyor.

Güvenlik araştırmacıları, bu ayki yamalar arasında özellikle dikkat çeken diğer zafiyetlere de dikkat çekti. Buna göre, Exchange Server'daki CVE-2026-55007 kodlu açık, uzaktaki kimliği doğrulanmamış bir saldırganın yalnızca kötü amaçlı bir Visio eki içeren e-posta göndererek kod yürütmesine izin veriyor. Microsoft Authenticator'daki CVE-2026-80097 kodlu yerel yetki yükseltme açığı için ise “kimlik doğrulama sisteminin kendisindeki bir hatayı kullandığı için en kötü yetki yükseltme türü” yorumu yapıldı. Ayrıca Microsoft Office SharePoint'te uzaktan kod yürütmeye olanak tanıyan yaklaşık 17 farklı zafiyet ve SQL Server'da kullanıcının SQL Copilot üzerinden talimat göndermesiyle sömürülebilen 60 yetki yükseltme açığından biri olan CVE-2026-65669 öne çıkan diğer hatalar arasında yer alıyor.

Araştırmacılar, Salı günü yayınlanan zafiyetler arasında kullanıcı etkileşimi gerektirmeyen ve makineden makineye kendi kendine yayılarak durdurulması zor bir zincirleme reaksiyonu tetikleyebilen en az 20 “solucan” (wormable) açık bulduklarını, saymayı 20'de bıraktıklarını belirtiyor.

Bugün ele alınan hataların tam 113'ü Microsoft tarafından “kritik” olarak derecelendirildi. Bu, söz konusu açıkların kötü amaçlı yazılımlar veya kötü niyetli kişiler tarafından, kullanıcının çok az yardımıyla veya hiç yardımı olmadan savunmasız bir Windows bilgisayarının kontrolünü ele geçirmek için kullanılabileceği anlamına geliyor. Bu ayki en ciddi kritik açıklardan biri, Windows Server 2012 ve sonrasında ile Windows 10'da bulunan bir DNS zafiyeti olan CVE-2026-69730. Bir diğer korkutucu açık ise Uzak Masaüstü Hizmetleri'ndeki CVE-2026-69525 ve Windows Shell'deki CVE-2026-69829 kodlu uzaktan kod yürütme zafiyetleri. 9.8 CVSS temel puanına sahip olan bu zafiyetler, düşük saldırı karmaşıklığı ile, hiçbir yetki gerektirmeden ve kullanıcı etkileşimi olmadan sömürülebiliyor.

Microsoft son zamanlarda devasa yama paketleri yayınlayan tek şirket değil. Adobe, Cisco, Google, Mozilla ve Oracle gibi diğer büyük yazılım şirketlerinin tümü, yakın zamanda yama hızlarını ve hacimlerini artırmada yapay zeka destekli araştırmaların payına dikkat çekti. Ancak yapay zeka destekli güvenlik açığı avcılığının etkinliği tartışmaları da beraberinde getiriyor. Eleştirmenler, büyük dil modelleri (LLM) kullanmanın maliyetini, yanlış pozitiflerin sayısını ve şirketlerin milyarlarca dolarlık yapay zeka yatırımlarını geri kazanma motivasyonlarını sorguluyor.

Buna karşılık, yapay zeka destekli avcılığın sektördeki rekor sayıda ciddi hatayı bulması bu argümanların karşısındaki en güçlü kanıt olarak gösteriliyor. Örneğin Mozilla, Mayıs ayında araştırmacılarının Mythos yapay zekasıyla neredeyse hiç yanlış pozitif içermeyen rekor 271 zafiyet bulduğunu duyurmuştu. Yapay zeka destekli hata avcılığının uzun vadeli gerçek etkinliği muhtemelen bir yıl veya daha fazla bir süre sonra netleşecek olsa da, güvenlik açığı keşfinin yeni ve eşi benzeri görülmemiş bir döneme girdiği gerçeği göz ardı edilmemeli.

Fortra'da güvenlik araştırma ve geliştirme müdür yardımcısı Tyler Reguly, Windows güncellemelerini dağıtmadaki temel zorluklardan birinin, bunların bir kuruluşa kurulmadan önce test edilmesi gerektiğini belirtiyor. Çünkü temel işletim sistemindeki değişiklikler karşısında tüm üçüncü taraf yazılımlar sorunsuz çalışmayabiliyor. Reguly, “Artık bilgi güvenliği başkanlarımızı (CISO) ve güvenlik sorumlularımızı (CSO) uyarmanın zamanı geldi” diyor. “Ekiplerinize bu zor zamanlarda nasıl yardımcı oluyorsunuz? İş ortamındaki kesintileri önlemek için ekiplerinizin mesai saatleri dışında ve hafta sonları dağıtım yapmasına izin veriyor musunuz? Bütçenizi derinlemesine inceleyin ve kullanıcılar Pazartesi günü işe döndüğünde yamaların devreye alınması için Cumartesi günü çalışan ekiplerinize akşam yemeği ısmarlamanın tam zamanı.”

Tenable'da kıdemli araştırma mühendisi olan Satnam Narang, Microsoft tarafından yamalanmış güvenlik açıklarının sayısı artarken, çoğu kuruluşu etkileyebilecek açıkların sayısının oldukça düşük kaldığını kabul etmenin önemli olduğunu söylüyor. Narang, “2026'da yapay zeka destekli güvenlik açığı keşfi daha büyük samanlıklar yaratıyor, ancak daha fazla iğne bulmuyor” diyor. “Kuruluşların hangi güvenlik açıklarının gerçekten kendilerini etkilediğini, erişilebilir ve sömürülebilir olmaları yoluyla bir tehdit oluşturup oluşturmadığını anlamaları ve iyileştirmeyi bu risk bağlamına göre önceliklendirmeleri kritik önem taşıyor.”

Elbette sıradan Windows kullanıcılarının güncellemeleri dağıtmadan önce test etmesine gerek yok. Ancak yine de Windows Update'i periyodik olarak açmaları veya programın bekleyen güncellemelerle ilgili uyarı bildirimlerini kabul etmeleri gerekiyor. Bu Windows yama sürümlerinin boyutlarının bu hızla şişmesi göz önüne alındığında, bunların aydan aya birikmesine izin vermemek en iyisi.

Kurumsal Windows yöneticileri, sorunlara neden olduğu görülen güncellemelerle ilgili haberler için askwoody.com adresini takip etmeli. Her zamanki gibi, SANS Internet Storm Center da şiddet ve aciliyet durumuna göre sıralanmış yama bazlı detaylı bir analize sahip.

Lüks Malta Yazı + İngilizce

Kaynak: Krebs on Security