0%
İçeriğe geç
24 Ağustos 2026
DilTürkçe
Sistem

Görünüm

Flaş Haberler

Microsoft, En Yüksek Ciddiyetteki Kod Yürütme ve Ayrıcalık Yükseltme Açıklarını Kapattı

Microsoft, Entra ID, Azure Arc ve Exchange Online'da uzaktan kod yürütmeye ve ayrıcalık yükseltmeye izin veren en yüksek ciddiyetteki açıklar için yama yayınladı.

3 dk okuma
Microsoft yamaları, Entra ID açığı, Azure Arc güvenlik açığı, Exchange Online, kod yürütme açığı, ayrıcalık yükseltme

Microsoft, En Yüksek Ciddiyetteki Kod Yürütme ve Ayrıcalık Yükseltme Açıklarını Kapattı

Microsoft; Entra ID, Azure Arc ve Exchange Online’da saldırganların uzaktan kod yürütmesine ve ayrıcalık yükseltmesine olanak tanıyan en yüksek ciddiyetteki birden fazla açığı kapattı. Eski adıyla Azure Active Directory (veya Azure AD) olarak bilinen bu bulut tabanlı IAM platformu; Microsoft 365, Azure veya Dynamics CRM Online müşterilerine uygulama ve kaynaklar genelinde kimlik doğrulama, ilke uygulaması ve koruma sağlıyor.

Microsoft’un baş güvenlik mühendisi Robert Fitzpatrick tarafından keşfedilen ve CVE-2026-69836 olarak takip edilen ilk açık, Entra ID bulut tabanlı IAM platformunda yer alan ve hiçbir ayrıcalığı olmayan tehdit aktörlerinin düşük karmaşıklıklı saldırılarda kod yürütmesini sağlayan kritik bir zafiyetti. Perşembe günü yayınlanan bir güvenlik bülteninde Microsoft, “Microsoft Entra ID’deki güvenilmeyen verilerin seri durumdan çıkarılması, yetkisiz bir saldırganın bir ağ üzerinden kod çalıştırmasına olanak tanır” açıklamasında bulundu. Microsoft dün ayrıca, üçü kimlik doğrulaması gerektirmeyen saldırganların Azure Arc (CVE-2026-65816 ve CVE-2026-69555) ile Exchange Online (CVE-2026-65801) üzerinde uzaktan ayrıcalık yükseltmesine olanak tanıyanlar dahil olmak üzere en yüksek ciddiyetteki dört açığı daha giderdi.

Kapatılan Açıkların Detayları ve Güvenlik Bağlamı

CVE-2026-65770 olarak takip edilen dördüncü açık ise Azure Apache Cassandra Yönetilen Örneği üzerinde uzaktan kod yürütülmesini mümkün kılıyordu. Microsoft, bu zafiyetler için henüz çevrim içi olarak sunulan bir istismar kodunun bulunmadığını belirtirken, açıklar halihazırda tamamen kapatıldığı için kullanıcıların herhangi bir işlem yapmasına gerek olmadığını ekledi. Microsoft’a göre şirket, güvenlik bültenlerini “daha fazla şeffaflık sağlamak amacıyla” yayınladı.

Eylül 2025’te Outsider Security güvenlik araştırmacısı Dirk-jan Mollema tarafından bildirilen ve saldırganların dünyadaki her şirketin Microsoft Entra ID kiracısına tam erişim kazanmasını sağlayan bir başka kritik Entra ID ayrıcalık yükseltme açığı (CVE-2025-55241) kapatılmıştı. CISA ayrıca Cuma günü, Windows İnternet Anahtar Değişimi (IKE) Hizmet Uzantıları bileşenindeki kritik ciddiyetteki bir uzaktan kod yürütme (RCE) açığını aktif olarak istismar edilenler arasına ekledi. Microsoft’un CVE-2026-69836 açığını yanlışlıkla sahada istismar edilmiş olarak etiketlediğini belirten açıklamasının ardından haber düzeltildi.

İlginizi çekebilir:  Mangione, UnitedHealthcare CEO'sünü Öldürdüğünü Kabul Etti

Saldırganlar geçerli kimlik bilgilerine sahip olduğunda, eylemlerinin yalnızca %37’si engelleniyor. Genel önleme puanları, ilk erişimden sonra ne olduğunu gizleyebilir. Saldırganlar geçerli kimlik bilgilerini kullandığında önleme oranları keskin bir şekilde düşüyor. The Blue Report 2026, müşteri üretim ortamlarında yürütülen 338 milyon simülasyon üzerinden savunmaları teknik teknik ölçüyor.

Kaynak: Orijinal Makale

Portrait of Tayfur Keleş

Editoryal sorumluluk

Tayfur Keleş

Kurucu ve Sorumlu Editör

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.