Siber Güvenlik

Microsoft Tarihinin En Büyük Güvenlik Güncellemesi: 200 Açık, 3 Sıfır Gün

Microsoft Tarihinin En Büyük Güvenlik Güncellemesi: 200 Açık, 3 Sıfır Gün
Malta Mavi Lagün'de İngilizce

Microsoft, Haziran 2026 Patch Tuesday güncellemesinde Windows işletim sistemi ve desteklenen yazılımlar için yaklaşık 200 güvenlik açığını kapattı — bu, şirketin aylık yama döngüsündeki tarihi bir rekor. Güncellemelerin yaklaşık otuz altısına "kritik" derecesi biçildi; en az üç açık için ise istismar kodu kamuya açık hale geldi.

Microsoft, geçen ay yayımladığı bir blog yazısında hem şirket mühendislerinin hem de güvenlik araştırmacılarının açık bulmak için yapay zeka araçlarını giderek daha fazla kullandığını duyurmuştu. Tenable kıdemli araştırma mühendisi Satnam Narang, bu ağır güncelleme paketinin artık olağan hale gelebileceğine dikkat çekti. Narang, "Güvenlik uzmanları arasında yapay zeka kullanımının yüzde 90'a ulaştığını gösteren anketler var; bu yüzden bu kadar fazla yamanın norm haline gelmesi şaşırtıcı değil" dedi ve ekledi: "Pandora'nın kutusu açıldı. Daha gelişmiş yapay zeka modelleri piyasaya çıktıkça bu trendin yalnızca Patch Tuesday'de değil, her alanda yukarı doğru süreceğini bekliyoruz."

Haziran güncellemelerindeki sıfır gün açıklarından biri, CVE-2026-49160 olarak kayıtlara geçti. Açık; Microsoft Internet Information Services (IIS) dahil çeşitli web sunucularını etkileyen bir hizmet reddi (DoS) güvenlik açığı. Microsoft, bu açığın OpenAI'nin Codex'i tarafından keşfedildiğini belirtti.

Yamalarla kapatılan sıfır gün açıklarından ikisi ise çeşitli Windows güvenlik açıkları için istismar yayımlayan güvenlik araştırmacısı Nightmare Eclipse'in son keşiflerinden kaynaklanıyor. "GreenPlasma" adı verilen saldırı, Windows Collaborative Translation Framework'teki bir yetki yükseltme açığını kullanıyor. Bugün yayımlanan CVE-2026-45586 yaması da aynı bileşeni hedef alıyor.

Nightmare Eclipse, geçen ay "YellowKey" adını verdiği bir istismarı da kamuyla paylaşmıştı. Bu saldırı, Windows BitLocker'daki bir açığı kullanarak fiziksel erişimi olan bir saldırganın şifreli verileri görüntülemesine olanak tanıyor. CVE-2026-50507 ise BitLocker'daki yetki yükseltme açığını kapatan bir yama olarak yayımlandı.

Microsoft, geçen ay bir blog gönderisinde söz konusu araştırmacıya karşı yasal işlem başlatmayı değerlendirdiğini açıklamasının ardından sosyal medyada sert tepkiyle karşılaştı. Şirket daha sonra Twitter/X üzerinden açıklama yaparak araştırmacılara karşı yasal yola gitme niyetinde olmadığını, ancak yasa dışı hareket edenler için yetkilileri bilgilendireceğini belirtti. CVE-2026-49160 ve CVE-2026-50507 güvenlik danışmanlıklarında herhangi bir araştırmacıya atıfta bulunulmadı; yalnızca "Microsoft, koordineli güvenlik açığı ifşası aracılığıyla müşterileri korumamıza yardımcı olan güvenlik topluluğunun çabalarını takdirle karşılar" ifadesine yer verildi.

Nightmare Eclipse, eski bir Microsoft çalışanı olduğunu iddia ediyor; ancak Microsoft bu iddiaya ilişkin soruları yanıtsız bıraktı. Rapid7 ise araştırmacının yakın tarihli bir blog gönderisinde, bir teknoloji şirketinde araştırmacı olarak çalışıp sonradan dönekleşen Resident Evil oyun karakteri Albert Wesker'ın görselini kullandığına dikkat çekti.

Nightmare Eclipse, Temmuz ayında — bir sonraki Patch Tuesday'in yapılacağı 14 Temmuz'da — Windows için "kemik kırıcı" nitelendirmesiyle daha fazla sıfır gün istismarı yayımlayacağını duyurdu. Microsoft yamalarının bugün yayımlanmasının hemen ardından araştırmacı, Windows Defender'daki yeni bir sıfır gün güvenlik açığının istismarını da kamuoyuyla paylaştı.

200 güvenlik açığı, Patch Tuesday için rekor teşkil etse de Microsoft'un bu ay ele aldığı gerçek güvenlik açığı sayısı çok daha yüksek. Rapid7'den Adam Barnett, bu konuya açıklık getirdi: "Microsoft bu ay, son birkaç yılın herhangi bir ayındaki sayıdan kat kat fazla olmak üzere 360 tarayıcı açığı için yama sundu. Tarayıcı açıkları her zamanki gibi Patch Tuesday sayısına dahil edilmiyor. Nitekim tarayıcı güvenlik açıklarındaki devasa artış, Microsoft'un Güvenlik Güncelleme Kılavuzu'nda artık Chromium CVE'lerini ayrı ayrı listelememesine yol açtı."

Microsoft, Visual Studio Code'daki bir sıfır gün açığını da kapattı. Bu açık, saldırganların tek bir tıklamayla GitHub token'larını çalmasına imkân veriyordu. Şirket, bir araştırmacının açığın nasıl istismar edileceğine ilişkin ayrıntıları 3 Haziran'da kamuoyuyla paylaşmasının ardından geçici bir yama yayımlamak zorunda kalmıştı. Araştırmacı ise daha önce Microsoft'a bildirdiği bir açığın sessiz sedasız yamalandığını, kendisine herhangi bir kredi ya da takdir sunulmadığını belirterek şirketle iş birliği yapmayı tercih etmediğini açıkladı.

Microsoft, geçen hafta şirket içinde de ciddi bir sıfır gün kriziyle mücadele etti: 72 kamuya açık kod deposu, Shai-Hulud solucanının bir varyantıyla enfekte oldu. Araştırmacılar, etkilenen paketlerin tamamının Microsoft resmi Azure Durable Task SDK'sı ile bağlantılı olduğunu tespit etti; bu SDK de Mayıs ayında aynı Shai-Hulud solucanından nasibini almıştı.

Diğer büyük yazılım şirketleri de bu ay kapsamlı güvenlik güncellemeleri yayımladı. Adobe, Adobe Experience Manager, Acrobat Reader ve ColdFusion dahil çok sayıda ürün için kritik güvenlik açıklarını kapatan yamalar sundu. Google ise 3 Haziran'da Chrome tarayıcısının son güncellemesinde 429 güvenlik açığını giderdi. (Chrome güncellemeleri otomatik indirilir; ancak yüklenmesi için tarayıcının yeniden başlatılması gerekiyor.)

Her zamanki gibi, işletim sistemi güncellemelerini uygulamadan önce verilerinizi yedeklemenizi öneririz. Bu ayki yamalar sırasında sorunla karşılaşırsanız yorumlar bölümünde paylaşabilirsiniz.

Üniversite Destekli Dil Okulu

Kaynak: Krebs on Security