· kaynak dev.to (home feed)
Microsoft'ın 970 CVE'lik Yama Ayı, Ekipleri Yalnızca CVSS Tabanlı Önceliklendirmeden Uzaklaştırıyor
Microsoft'ın Eylül 2026 güncellemesi yaklaşık 970 CVE ile geldi; bunların 110'dan fazlası kritikti. dev.to'daki bir analiz, CVSS öncelikli sıralamanın bununla baş edemeyeceğini savunuyor ve sömürü temelli beş kademeli bir önceliklendirme kuralı öneriyor.

Rekor ölçekte bir yama döngüsü
Microsoft'un Eylül 2026 güvenlik güncellemesi, üçüncü taraf ve Chromium kaynaklı bileşenlerin nasıl sayıldığına bağlı olarak 970 ile 997 arasında CVE ile geldi ve bunların 110'undan fazlası kritik derece taşıyordu. Çinli güvenlik yayını FreeBuf ana rakamı 974 olarak verdi ve iki sömürülmüş zero-day ile 20 solucan açığı saydı; InfoQ ise tek bir ayda binden fazla düzeltme raporladı. Kesin sayıdan çok sorunun biçimi önemli: Birkaç düzine karar üzerine kurulu aylık ritüel artık dört haneye yaklaşan bir girdiyi sindirmek zorunda.
Sürümünden sonra yayımlanan dev.to analizine göre asıl hikaye tek bir zafiyet değil, önceliklendirme sorunu. Bu hacimde, puana göre sıralanan bir süreç artık savunulabilir bir sıralama üretmiyor.
Hacim nereden geliyor
dev.to yazısına göre Microsoft, 2026'da şu ana kadar yaklaşık 2.750 zafiyeti kapatmış durumda; 2020'in tamamında bu sayı yaklaşık 1.250 idi. Güvenlik yorumcuları bu büyümenin büyük kısmını, hataları aşağı akıştaki değerlendirme sürecinin sindirebileceğinden daha hızlı ortaya çıkaran yapay zeka destekli keşif araçlarına bağlıyor.
CISA'nın 2024–2025 sömürü verileri incelemesi ters yönü işaret ediyor: Saldırganların gerçekten kullandığı açıklar çoğunlukla yıllar önce tespit edilmiş, iyi anlaşılmış ve eski hata sınıflarıydı. Yeni bulgular çoğalıyor ama sömürü tanıdık koşullarda yoğunlaşıyor.
Beş kademeli bir sıralama
dev.to analizi, yamaları CVSS taban puanı yerine sömürü kanıtına ve erişilebilirliğe göre sıralamayı öneriyor.
kademe doğrulanmış sömürü: CISA'nın Known Exploited Vulnerabilities kataloğunda yer alan veya satıcı tarafından sahadaki kullanımı doğrulanan her şey, puana bakılmaksızın ilk sıraya gider. Eylül'ün bu kademesinde Windows Update Stack ve ALPC yetki yükseltme açıkları (CVE-2026-81963 ve CVE-2026-85880), SonicWall SMA1000 ikilisi (CVE-2026-83548 ve CVE-2026-83549), bir JFrog Artifactory kimlik doğrulama atlatması (CVE-2026-82329), bir Kestra komut enjeksiyonu (CVE-2026-49869) ve bir LiteLLM kimlik doğrulama açığı (CVE-2026-59822) yer aldı.
kademe, internetten erişilebilen hizmetlerde kimlik doğrulaması öncesi uzaktan kod yürütmeyi (RCE) kapsıyor; dışarıdan bir saldırganın kimlik bilgisi olmadan vurabileceği sınıf bu. Raporlanan örnekler arasında Windows DNS Server (CVE-2026-69730), Remote Desktop Services (CVE-2026-69525), RRAS (CVE-2026-69852), SSTP (CVE-2026-73009) ve NFS ONCRPC XDR sürücüsü (CVE-2026-70585) var.
kademede e-posta ve dosya tetiklemeli RCE'ler bulunuyor. Exchange Server use-after-free açığı CVE-2026-55007 burada yer alıyor; çünkü kötü niyetli bir Visio ek taşıyan bir ileti geldiğinde tetikleniyor ve alıcının onu açması gerekmiyor. Kullanıcı eylemi gerektirmeyen açıklar farkındalık eğitimini tamamen atlıyor, bu da genel döngüden daha hızlı bir takvimi haklı kılıyor.
kademe, doğrulanmış sömürüsü olmayan yerel yetki yükseltmeler; 1. kademeden daha az acil ama yine de çoğu saldırı zincirinin dönme noktası. 5. kademe, risk temelli bir takvimle geri kalan her şey.
CVSS sıralaması neden çöküyor
7.8 puanlı bir yerel yetki yükseltme ile 9.8 puanlı bir kimlik doğrulaması öncesi RCE'nin ikisi de kritik olarak etiketlenebilir ama yalnızca biri mevcut bir kalış noktası gerektirir. Bin girdiyi puana göre sıralamak, yama sırası hakkında pek bir şey söylemezken titiz görünen bir liste üretir ve aktif olarak sömürülen iki LPE hatası, onlarca birbirine benzeyen 7.8'in ortasında kuyruğun ortasında gömülü kalır. KEV kataloğu bunun bir kısmını, teorik şiddet yerine gözlemlenen sömürüyü kodlayarak çözer; ancak kapsamı geriye dönüktür: bir zafiyet, herhangi biri listelemeden önce sömürülmüş olabilir.
Kuralı pratikte çalıştırmak
dev.to yazısı kademelere süreç tavsiyeleri de eşlik ediyor. Sıralama tartışmaları zaman baskısı olmadan yaşansın diye kademe tanımlarını sürümden önce yayımlayın. Atamayı otomatikleştirin; çünkü KEV üyeliği, kimlik doğrulama gereksinimi ve ağ erişilebilirliği makine tarafından okunabilir ve manuel önceliklendirme dört haneye ölçeklenemez. Yamalamaya karar vermek ile dağıtmakı ayrı sorunlar olarak ele alın; çünkü bin sunucuya güncelleme itmek genellikle darboğazdır. Onay yerine dağıtımın tamamlanmasını izleyin; imzalı bir değişiklik kaydı, güncellemenin uygulandığının kanıtı değildir. Kuralı sonuçlara karşı yeniden denetleyin ve bir çeyrekte sömürülen hatalar sıralamanın öncelikten düşürdüğü bir kademede kümelenmişse kuralı ayarlayın.
Yazar sınırlar hakkında açık: sayılar kaynaklar arasında Chromium ve diğer Microsoft dışı bileşenlerin farklı ele alınışı nedeniyle değişiyor ve kademe atamaları dönemdeki raporlamayı yansıtıyor; her ay yeniden türetilmeli, olduğu gibi kopyalanmamalı.
Neden önemli
Yapay zeka destekli keşif sürüm boyutlarını şişirmeye devam ederse — dokuz ayda 2.750 düzeltme, 2020'in tamamında 1.250'e karşı — aylık Microsoft döngüsü bir insanın gözüyle bakabileceği bir şey olmaktan çıkar. Hâlâ CVSS'e göre sıralayan ekipler aciliyetlerini teorik şiddete harcarken sömürülen hatalar uzun bir kuyrukta bekleyecek. Önceden tanımlanmış ve otomatikleştirilmiş bir sömürü-önce kuralı, yönetilemez bir yığını sıralı bir kuyruğa dönüştürür ve çabayı CISA'nın verilerinin saldırganların gerçekte yaptığına yöneltir: yeniliğin peşinden koşmak yerine eski, iyi anlaşılmış hata sınıflarını yeniden kullanmak.
- #security
- #patch-management
- #microsoft
- #cve
- #vulnerability-management
İlgili yazılar
- CVE-2026-17633: Langflow OSS'ta 1.0.0–1.10.3 sürümlerinde custom_component endpoint'i üzerinden uzaktan kod çalıştırma
- ZoomEye verileri 1.537 Jenkins controller'ının genel internetten erişilebilir olduğunu gösteriyor
- Exim 4.100.1, iki Yüksek önem dereceli Proxy Protocol hatası dahil dört açığı yamalıyor