İnternet ve GüvenlikTeknoloji

Microsoft Patch Tuesday Eylül 2026: 2 Sıfır Gün Açığı Var

Microsoft Patch Tuesday Eylül 2026 güncellemesi 8 Eylül’de yayımlandı. Microsoft iki açığın aktif istismar edildiğini doğruluyor. Windows, Office ve sunucu ürünleri için ürün/sürüm bazındaki güvenlik güncellemeleri birlikte değerlendirilmelidir.

Microsoft Patch Tuesday Eylül 2026’da Neler Var?

MSRC’nin aylık özetini Security Update Guide kayıtlarıyla birlikte okuyun. Benzersiz CVE sayısı ile farklı ürün/sürüm güncelleme satırları aynı ölçü değildir. İlk metindeki 973 toplamı ve kategori dağılımının sayım yöntemi verilmediğinden bu sayıları doğrulanmış Microsoft toplamı olarak kullanmıyoruz. Açık kategorilerinin dağılımı da saldırganların yatırım eğilimini tek başına kanıtlamaz.

Aktif Saldırı Altındaki İki Sıfır Gün Açığı

Bu ayki güncellemenin en kritik kısmı, hâlihazırda gerçek saldırılarda kullanıldığı doğrulanan iki sıfır gün (zero-day) açığı:

  • CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC) bileşeninde yetki yükseltme açığı. Microsoft bunu “Önemli” seviyede sınıflandırdı ve kullanıcı eylemi gerektiğini belirtti.
  • CVE-2026-81963 — Windows Update Stack’te “dosyaya erişimden önce hatalı bağlantı çözümlemesi” nedeniyle oluşan yetki yükseltme açığı. Yetkili bir saldırganın yerel olarak yetkisini yükseltmesine imkân tanıyor.

Bu iki açığın ortak noktası, saldırganın sisteme önce başka bir yolla (kimlik avı, kötü amaçlı ek veya farklı bir açık üzerinden) sızmış olması gerektiği; yani tek başlarına uzaktan tam sistem ele geçirme sağlamıyorlar, ama zaten sızılmış bir sistemde yöneticiye yükselmeyi son derece kolaylaştırıyorlar. Bu da onları fidye yazılımı ve casus yazılım kampanyalarının “ikinci aşama” araçları hâline getiriyor.

Öne Çıkan Kritik CVE’ler

CVE Kodu Etkilenen Bileşen Tür
CVE-2026-85880 Windows ALPC Yetki yükseltme (aktif istismar)
CVE-2026-81963 Windows Update Stack Yetki yükseltme (aktif istismar)
CVE-2026-83939 Windows Secure Kernel Mode Yetki yükseltme
CVE-2026-83498 VBS Enclave Yetki yükseltme
CVE-2026-83501 VBS bileşeni Bilgi ifşası
CVE-2026-81959 / 81953 Excel Uzaktan kod çalıştırma
CVE-2026-81952 Word Uzaktan kod çalıştırma

Patch Tuesday Nedir, Neden Her Ay Takip Edilmeli?

Patch Tuesday, Microsoft’un her ayın ikinci Salı günü yayınladığı düzenli güvenlik güncelleme paketinin adı. Bu döngü, kurumların yama testlerini ve dağıtım takvimlerini önceden planlayabilmesi için 2003’ten beri sürdürülüyor. Ancak düzenli olması, açıkların önemsiz olduğu anlamına gelmiyor; aksine saldırganlar da bu takvimi biliyor ve yama yayınlandığı anda “hangi açık kapatıldı, biz bunu nasıl silaha çeviririz” sorusuna hızla yanıt arıyor. Güvenlik araştırmacıları buna “patch diffing” (yama farkı çıkarma) adını veriyor: yamalanan ve yamalanmamış sürüm arasındaki kod farkını inceleyerek açığın nasıl istismar edilebileceğini tersine mühendislikle çıkarmak.

Bütün açıklar için geçerli bir 72 saat kuralı yoktur. Aktif istismar, internete açıklık, gerekli erişim, iş etkisi ve güncellemenin uygulanabilirliğine göre öncelik belirleyin. Yama farkından exploit üretme süresi her açıkta farklıdır.

Excel ve Word’deki Kritik RCE Açıkları

Office ürünlerinde bulunan uzaktan kod çalıştırma açıkları (CVE-2026-81959, CVE-2026-81953 ve CVE-2026-81952) ayrıca dikkatle takip edilmeli. Bu tür açıklar genellikle kötü amaçlı bir Excel veya Word dosyasının açılmasıyla tetiklenir; kurumsal ortamlarda e-posta ekleri en yaygın bulaşma yöntemi olmaya devam ediyor. Şu ana kadar bu üç açığın aktif istismar edildiğine dair bir doğrulama yok, ancak geçmişte benzer Office RCE açıkları yama yayınlandıktan kısa süre sonra saldırganlar tarafından tersine mühendislikle bulunup kullanılabiliyor.

Kurumlar ve Bireysel Kullanıcılar Ne Yapmalı?

Bu ölçekte bir güncelleme paketiyle karşılaşan kurumların önceliklendirme yapması gerekiyor; tüm açıkları aynı anda test edip dağıtmak çoğu ortamda pratik değil.

Öncelik Kontrol Listesi

  • Önce CVE-2026-85880 ve CVE-2026-81963 yamalarını, aktif istismar edildikleri için en yüksek öncelikle dağıtın.
  • Excel ve Word RCE açıklarını (CVE-2026-81959, 81953, 81952) ikinci öncelik grubuna alın; e-posta ağ geçidinde ek filtrelemeyi sıkılaştırmayı değerlendirin.
  • Windows Update Stack açığı nedeniyle güncelleme mekanizmasının kendisinin de test ortamında doğru çalıştığını teyit edin.
  • Sunucu tarafında VBS Enclave ve Secure Kernel Mode açıklarını, sanallaştırma tabanlı güvenliği aktif kullanan sistemlerde öncelikli değerlendirin.
  • Yama sonrası uygulama uyumluluğunu kritik iş sistemlerinde hızlıca doğrulayın; büyük paketlerde geri alma planı hazır bulundurun.

Bireysel kullanıcılar için tavsiye daha basit: Windows Update’i açık tutmak ve bildirim geldiğinde güncellemeyi ertelememek. Sıfır gün açıkları, saldırganların yama mevcut olmadan önce kullanmaya başladığı açıklar olduğu için, güncellemeyi geciktirmek doğrudan risk süresini uzatıyor. Benzer bir örnek yakın zamanda Chrome tarayıcısında aktif saldırı altındaki bir güvenlik açığında da yaşanmıştı; tarayıcı ve işletim sistemi güncellemelerini geciktirmemek artık tek seferlik bir tavsiye değil, sürekli bir alışkanlık olmalı.

Bu Ayki Paketin Büyüklüğü Ne Anlama Geliyor?

Paket büyüklüğü tek başına risk puanı değildir. Aktif istismar edilen açıkları ve ortamınızda gerçekten bulunan ürün/sürümleri önce ele alın. Microsoft bu ay Windows hotpatch için de yeniden başlatma gerektiren baseline güncellemeleri yayımlandığını belirtiyor.

Sıkça Sorulan Sorular

Microsoft Patch Tuesday Eylül 2026’da kaç açık kapatıldı?

Toplamı raporlarken benzersiz CVE, yayımlanma tarihi ve ürün/sürüm kapsamını belirtin. Aylık Microsoft özeti iki aktif istismar kaydını doğruluyor; ilk metindeki 973 toplamının sayım yöntemi doğrulanmamıştı.

Hangi açıklar aktif olarak istismar ediliyor?

CVE-2026-85880 (Windows ALPC) ve CVE-2026-81963 (Windows Update Stack), Microsoft tarafından aktif istismar edildiği doğrulanan iki sıfır gün açığı.

Bu açıklar uzaktan sistemimi ele geçirebilir mi?

Aktif istismar edilen iki açık, tek başına uzaktan erişim sağlamıyor; saldırganın sisteme önce başka bir yolla girmiş olması ve ardından yetki yükseltmesi gerekiyor.

Güncellemeyi hemen yapmazsam ne olur?

Aktif istismar edilen açıklarda güncellemeyi ertelemek risk süresini doğrudan uzatır; özellikle kurumsal ortamlarda önceliklendirilmiş ve hızlı bir yama takvimi önerilir.

Excel ve Word açıkları ne kadar tehlikeli?

CVE-2026-81959, 81953 ve 81952 uzaktan kod çalıştırmaya izin veriyor; şu an aktif istismar doğrulanmasa da kötü amaçlı dosya ekleriyle yayılma potansiyeli taşıyor ve öncelikli yamalanmalı.

Kaynak: Microsoft MSRC — Eylül 2026 güvenlik özeti.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu