Microsoft Entra ID’de Kritik Açık: CVE-2026-69836 Aktif Saldırı Altında

Microsoft, 21 Ağustos 2026’da kurumsal kimlik doğrulama servisi Entra ID’de (eski adıyla Azure Active Directory) en yüksek risk seviyesinde bir güvenlik açığı bulunduğunu ve bu açığın aktif saldırılarda kullanıldığını doğruladı. CVE-2026-69836 olarak kayıtlı açık, 10.0 üzerinden 10.0 CVSS puanı aldı; yani kimlik doğrulaması yapmadan, ağ üzerinden uzaktan kod çalıştırmaya izin veriyor. Entra ID, milyonlarca kurumun bulut hizmetlerine erişimini kontrol eden kimlik altyapısı olduğu için bu açık, potansiyel etki alanı bakımından yılın en ciddi güvenlik olaylarından biri olarak değerlendiriliyor.
Açık Tam Olarak Ne?
Microsoft’un açıklamasına göre sorun, güvenilmeyen verinin “deserialization” (seri durumdan çıkarma) işlemi sırasında yeterince doğrulanmamasından kaynaklanıyor. Şirketin resmi ifadesiyle: “Microsoft Entra ID’de güvenilmeyen verinin deserialization edilmesi, yetkisiz bir saldırganın ağ üzerinden kod çalıştırmasına izin veriyor.” Bu tür açıklar genellikle saldırganın özel olarak hazırlanmış bir veri paketi göndererek hedef sistemde kendi kodunu çalıştırmasına imkan tanır.
Neden CVSS 10.0?
CVSS (Ortak Zafiyet Puanlama Sistemi) 10.0 puanı, bir açığın ulaşabileceği en yüksek risk seviyesini ifade eder. Bu açığın maksimum puan almasının nedeni; saldırının kimlik doğrulama gerektirmemesi, kullanıcı etkileşimine ihtiyaç duymaması ve doğrudan kod çalıştırma (RCE) ile sonuçlanabilmesi. Entra ID gibi kritik bir kimlik servisinde bu üç koşulun bir arada bulunması, açığı istismar etmesi görece kolay ama etkisi son derece yıkıcı bir tehdide dönüştürüyor.
Aktif Saldırı Durumu ve Microsoft’un Yanıtı
Microsoft, açığın gerçek dünyada saldırganlar tarafından istismar edildiğini doğruladı ancak saldırganların kimliği, saldırıların ne zaman başladığı veya kaç kurumun etkilendiği gibi kritik detayları paylaşmadı. Şirket, açığı kendi altyapısında tamamen kapattığını ve müşteri tarafında ek bir işlem yapılmasına gerek olmadığını belirtti: “Bu güvenlik açığı Microsoft tarafından tamamen giderilmiştir.” Açığı bulan güvenlik araştırmacısı Robert Fitzpatrick olarak açıklandı.
Bununla birlikte güvenlik topluluğunda, Microsoft’un saldırı zincirine dair teknik bilgi paylaşmamasının kurumların kendi loglarını geriye dönük inceleme yapmasını zorlaştırdığı yönünde eleştiriler var. Sunucu taraflı bulut açıklarında, sağlayıcı sorunu kendi tarafında kapatsa bile müşterilerin daha önce ele geçirilip geçirilmediğini anlaması genellikle zor oluyor; çünkü bu tür kanıtlar sağlayıcının kendi loglarında tutuluyor ve paylaşılmadığı sürece kuruma görünmüyor.
| Bilgi | Detay |
|---|---|
| CVE numarası | CVE-2026-69836 |
| CVSS puanı | 10.0 / 10.0 (kritik) |
| Açık türü | Güvenilmeyen veri deserialization → kimlik doğrulamasız RCE |
| Etkilenen sistem | Microsoft Entra ID (bulut tarafı) |
| Aktif istismar | Evet, doğrulandı |
| Kullanıcı işlemi gerekli mi | Hayır, Microsoft tarafında giderildi |
| Duyuru tarihi | 21 Ağustos 2026 |
Kurumlar Şimdi Ne Yapmalı?
Açık Microsoft’un bulut altyapısında giderildiği için kurumların yükleyebileceği bir yama bulunmuyor. Ancak bu, hiçbir şey yapılmaması gerektiği anlamına gelmiyor. Entra ID gibi kritik bir kimlik servisinde yaşanan bu tür olaylardan sonra güvenlik ekiplerinin proaktif bir inceleme yapması öneriliyor.
Kontrol Listesi
- Koşullu erişim (conditional access) politikalarının güncel ve sıkı olduğunu doğrulayın.
- Yönetici hesaplarında çok faktörlü kimlik doğrulamanın (MFA) zorunlu olduğunu kontrol edin.
- Entra ID oturum açma günlüklerinde (sign-in logs) olağan dışı coğrafi konum veya cihaz aktivitesi olup olmadığını inceleyin.
- Ayrıcalıklı rol atamalarını (Global Admin, Privileged Role Administrator gibi) gözden geçirin.
- Microsoft’un güvenlik danışma sayfasını (Microsoft Security Response Center) takip ederek ek teknik detay yayınlanıp yayınlanmadığını izleyin.
Bu Açık, Daha Önceki Olaylardan Farklı mı?
Son bir yılda Microsoft ekosisteminde art arda güvenlik olayları yaşandı. Örneğin daha önce ele aldığımız Microsoft Copilot CoSnitch açığı, yapay zeka asistanının kurumsal verileri istemsizce ifşa etmesine yol açmıştı ve kapatılması 7,5 ayı bulmuştu. CVE-2026-69836 ise farklı bir kategoriye giriyor: doğrudan kimlik doğrulama altyapısını hedef alan, kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma açığı. Bu, etki alanı ve potansiyel hasar açısından CoSnitch’ten daha geniş bir risk taşıyor çünkü Entra ID’nin ele geçirilmesi, o kimlikle korunan tüm bulut kaynaklarına erişim anlamına gelebilir. Benzer şekilde, geçtiğimiz haftalarda duyurulan kritik macOS açığı CVE-2026-65400 da aktif saldırı altında olduğu doğrulanan bir başka örnekti; bu, büyük platformlarda “sıfırıncı gün” tarzı açıkların sıklığının arttığına işaret ediyor.
Deserialization Açıkları Neden Bu Kadar Tehlikeli?
Deserialization (seri durumdan çıkarma), bir uygulamanın ağ üzerinden veya dosyadan aldığı veriyi tekrar kullanılabilir bir nesneye dönüştürme işlemidir. Uygulama bu veriye güvenip yeterince doğrulama yapmazsa, saldırgan normal bir veri paketi gibi görünen ama aslında kötü amaçlı komutlar içeren bir yük gönderebilir. Sistem bu yükü “güvenilir” sanıp işlediğinde, saldırganın kodu sunucu üzerinde çalışmış olur. Bu açık sınıfı, geçmişte Java, .NET ve çeşitli bulut servislerinde defalarca kritik güvenlik olaylarına yol açtı; çünkü bir kez istismar edildiğinde saldırgana genellikle sistem üzerinde geniş yetkiler sağlıyor.
Entra ID özelinde bu tehlike daha da büyük bir boyut kazanıyor, çünkü bu servis yalnızca tek bir uygulamayı değil, o kimlikle bağlantılı Microsoft 365, Azure kaynakları ve üçüncü taraf entegrasyonlarının tamamını korumaktan sorumlu. Kimlik servisinin kendisinde bir zafiyet oluşması, saldırganın tek bir noktadan çok sayıda kaynağa erişim sağlamasına yol açabileceği için güvenlik ekiplerinin bu tür olayları hafife almaması öneriliyor.
Sonuç
CVE-2026-69836, kurumsal bulut kimlik altyapısının ne kadar kritik bir saldırı yüzeyi haline geldiğini bir kez daha gösterdi. Microsoft açığı kendi tarafında kapatmış olsa da, saldırının kapsamına dair sınırlı bilgi paylaşması, kurumların kendi güvenlik duruşlarını bağımsız olarak gözden geçirmesini daha da önemli kılıyor. Entra ID kullanan kurumların, bu tür olaylardan sonra erişim günlüklerini düzenli olarak incelemesi ve ayrıcalıklı hesapları sıkı şekilde denetlemesi öneriliyor.
Sık Sorulan Sorular
CVE-2026-69836 nedir?
Microsoft Entra ID kimlik servisinde bulunan, güvenilmeyen verinin işlenmesi sırasında kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına izin veren, CVSS 10.0 puanlı kritik bir güvenlik açığıdır.
Açık hâlâ aktif mi, yama yüklemem gerekiyor mu?
Hayır. Açık, Microsoft’un bulut altyapısı tarafında kapatıldı ve müşterilerin ayrıca bir güncelleme yüklemesi gerekmiyor.
Açık gerçekten istismar edildi mi?
Microsoft, açığın aktif saldırılarda kullanıldığını doğruladı ancak saldırganların kimliği ve saldırının kapsamı hakkında detay paylaşmadı.
Kurumum etkilenip etkilenmediğimi nasıl anlarım?
Microsoft saldırı zinciri hakkında teknik detay paylaşmadığı için kesin bir tespit zor olabilir. Bu durumda oturum açma günlüklerinde olağan dışı aktivite olup olmadığını incelemek ve ayrıcalıklı hesapları gözden geçirmek makul bir ilk adımdır.
Bu tür açıklar ne sıklıkla ortaya çıkıyor?
Büyük bulut ve işletim sistemi platformlarında kritik seviyeli açıklar düzenli olarak bildiriliyor. Son dönemde macOS ve Microsoft ekosisteminde benzer, aktif saldırı altında olan açıklar da tespit edilmişti.




