Siber güvenlik

Microsoft İstismar Edilen 2 Windows Açığını Kapattı

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendihatalı bilgiler düzeltildi

Microsoft İstismar Edilen 2 Windows Açığını Kapattı
0 0
XWhatsAppTelegramLinkedIn

Microsoft'un 8 Eylül 2026 tarihli Patch Tuesday güncellemesi, yama çıkmadan önce saldırganların istismar ettiği iki Windows açığını kapattı. Paketin büyüklüğü kimin saydığına göre değişiyor: Tenable 964, BleepingComputer 966, CybersecurityNews 973, SecurityWeek ise 974 CVE sayıyor ve bunu bir rekor olarak niteliyor. BleepingComputer kendi sınırını açıklıyor: 966 rakamı, Microsoft'un ay içinde daha önce yayımladığı 204 açığı ve ayrı listelenen Chromium tabanlı Edge düzeltmelerini kapsamıyor. Yamalar Windows, Office, SharePoint ve Exchange'i kapsıyor.

CVE-2026-85880, Windows Advanced Local Procedure Call (ALPC) bileşenindeki bir yığın (heap) taşması açığı; Microsoft açığa 7,8 puan veriyor. Şirketin bülteninde "düşük yetkili bir AppContainer içinde kod çalıştırabilen bir saldırgan bu açığı yerel olarak kullanarak korumalı alandan çıkabilir ve etkilenen sistemde yetkilerini yükseltebilir" deniyor; ek bir kullanıcı etkileşimi gerekmiyor ve başarılı bir saldırı SYSTEM yetkisiyle sonuçlanıyor. Microsoft açığı Volexity ile Proofpoint'ten Mark Kelly, David Galazin ve Jeremy Hedges'e mal ediyor. Tenable'a göre bu, Nisan 2023'ten bu yana bir Patch Tuesday'de yer alan ilk ALPC açığı ve Ocak 2023'ten beri sıfırıncı gün olarak istismar edilen ikincisi.

Microsoft'un yine 7,8 puan verdiği CVE-2026-81963 ise Windows Update Stack'teki bir bağlantı takibi (link following) açığı; yerel bir hesabı SYSTEM yetkisine yükseltiyor. Microsoft bülteninde açığı Romain Deperne ile kendi Tehdit İstihbaratı Merkezi'ne mal ediyor; 11 Eylül'de yapılan revizyonla Hillstone Networks'ten Zhang WangJunJie de teşekkür listesine eklendi. Tenable, 2022'den bu yana Update Stack'te yedi yetki yükseltme açığının yamalandığını, bunun ise istismar edildiği bilinen ilk açık olduğunu belirtiyor. Microsoft açıkları kimin ya da ne ölçüde istismar ettiğini açıklamadı; CISA da her iki açık için fidye yazılımı kullanımını "bilinmiyor" olarak kaydediyor.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, iki CVE'yi de yamaların yayımlandığı gün, yani 8 Eylül'de, Bağlayıcı Operasyonel Direktif 26-04 kapsamında Bilinen İstismar Edilen Açıklar kataloğuna ekledi. Bu, ABD'deki sivil federal kurumlara güncellemeleri uygulamak ya da etkilenen ürünleri kullanmayı bırakmak için 22 Eylül'e kadar süre tanıyor. İki açık da uzaktan kullanılabilen bir giriş kapısı değil: Saldırganın önce cihazda kod çalıştırabiliyor olması gerekiyor. Bu da onları, sisteme çoktan sızmış bir saldırganın ikinci aşama aracı hâline getiriyor.

Bu federal takvimin dışında kalan kurumlar içinse asıl zorluk paketin büyüklüğü. SecurityWeek'in aktardığına göre Zero Day Initiative'den Dustin Childs, yamalanan açıklardan 20'sini potansiyel olarak "solucan tipi" saydı: kimlik doğrulama ve kullanıcı etkileşimi gerektirmeden uzaktan kod çalıştırma. Tenable'dan Satnam Narang ise CyberScoop'a yaptığı değerlendirmede yapay zekâ destekli açık avının 2026'da "daha büyük samanlıklar yarattığını, ama daha fazla iğne bulmadığını" söyledi; kurumların hangi açıkların kendilerini gerçekten ilgilendirdiğini, bu açıkların erişilebilir ve istismar edilebilir olup olmadığını saptayıp ona göre önceliklendirmesi gerektiğini vurguladı. Bilinmeyenler şunlar: İki saldırı kampanyasının arkasında kim var, yamalardan önce ne kadar süredir sürüyorlardı ve düzeltmeler kamuya açıldığına göre 20 solucan tipi açıktan biri istismar edilecek mi. Takvimdeki bir sonraki kesin tarih 22 Eylül.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.