Microsoft, salı günü yayınladığı aylık güvenlik güncellemesiyle 398 zafiyeti kapattı. Güncellemedeki en kritik gelişme, Lazarus grubunun da kullandığı ve aktif saldırılara hedef olan Windows sürücüsü sıfır gün açığının yamalanması oldu.
Söz konusu açık, ağ soket işlemlerini yöneten temel bir Windows çekirdek sürücüsünde bulunuyor. Sisteme daha önce sızmış ve üzerinde kod çalıştıran saldırganlar, bu açığı kullanarak yetkilerini SYSTEM (Sistem) seviyesine kadar yükseltebiliyor. Microsoft, bu kritik yamayı öncelikli olarak yayınladı.
CVE-2026-68820 koduyla takip edilen bu güvenlik açığı (CVSS skoru: 7.0), Microsoft'un bu ayki güncellemesinde aktif olarak sömürüldüğünü belirttiği tek zafiyet. Saldırganlar, sürücüdeki bir zamanlama hatasını (race condition) tetikleyerek bu açığı kullanabiliyor. Microsoft, saldırıların arkasında kimin olduğunu henüz kamuya açık olarak açıklamadı. Ancak Check Point Research, Kuzey Kore bağlantılı Lazarus grubunun bu sıfır gün açığını "Operation Dream Job" (Rüya İş Operasyonu) kampanyasında kullandığını ortaya koydu. Grubun, bu açık üzerinden SYSTEM yetkilerine erişerek özellikle savunma ve havacılık sektöründeki firmaları hedef aldığı ve sistemlere "Troy" adlı bir arka kapı (backdoor) yerleştirdiği tespit edildi.
Güncellemedeki diğer dört güvenlik açığı ise kurbandan hiçbir şey gerektirmiyor: Saldırı için hesap, şifre veya kullanıcı tıklaması gerekmiyor. Windows DNS Sunucusu, Windows Dağıtım Hizmetleri, Microsoft'un QUIC taşıma protokolü uygulaması ve Yüksek Performanslı Bilgi İşlem (HPC) Pack'i etkileyen bu açıkların her biri 9.8 CVSS puanına sahip. Güncellemeler yayınlandığında bu açıkların aktif olarak sömürüldüğüne dair bir bulgu yoktu.
Bağımsız güvenlik kuruluşu Zero Day Initiative, bu güncellemede toplam 398 yeni CVE (Ortak Zafiyetler ve Maruziyetler) bulunduğunu, bunlardan 62'sinin ise "Kritik" seviyede olduğunu açıkladı. Bu sayı güncellemenin büyüklüğünü gösterirken, yamaların öncelik sırasını sömürülme durumu ve etki alanı belirliyor.
Check Point Research, CVE-2026-68820 zafiyetinin, WinSock için Yardımcı İşlev Sürücüsü (afd.sys) olarak bilinen ve Windows ağ altyapısının çekirdek tarafında yer alan bileşendeki "kullanımdan sonra serbest bırakma" (use-after-free) hatasından kaynaklandığını açıkladı.
Bu açık bir yetki yükseltme zafiyeti: Saldırganın önce hedef sistemde kod çalıştırabiliyor olması gerekiyor, ardından bu açığı kullanarak SYSTEM yetkilerine erişebiliyor. Microsoft, bu açığın aktif olarak sömürüldüğünü tespit ettiği için, CVSS puanı daha düşük olmasına rağmen yamayı, 9.8 puanlı diğer dört sunucu RCE açığının önüne aldı.
Kullanıcı Eylemi Gerektirmeyen Açıklar, sömürülen sürücü hatasından sonra en çok dikkat edilmesi gereken zafiyetler arasında yer alıyor. Çünkü bu açıklar, saldırganlara bir hesap veya kullanıcı etkileşimi olmaksızın doğrudan sunucuda kod çalıştırma imkanı tanıyor.