deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Microsoft'ın 972 CVE ile rekor kıran Patch Tuesday'si, aynı gün yayınlanan bir Windows Defender bypass'ıyla gölgelendi

Microsoft'un Eylül 2026 Patch Tuesday'si rekor sayıda 972 CVE ile gelirken, bir araştırmacı CVE-2026-69414 için yayımlanan yeni Windows Defender yamasının aynı gün yayınlanan bir bypass'ını paylaştı.

Microsoft'ın 972 CVE ile rekor kıran Patch Tuesday'si, aynı gün yayınlanan bir Windows Defender bypass'ıyla gölgelendi

Microsoft'un Eylül 2026 Patch Tuesday'si, şirketin tarihindeki en büyük tek seferlik sürüm olan 972 güvenlik açığını ele aldı — dev.to üzerindeki bir yazıya göre — ve saatler içinde bir araştırmacı, döngünün en önemli düzeltmelerinden biri olan CVE-2026-69414 numaralı Windows Defender yamasının hâlâ atlatılabileceğini gösteren bir proof-of-concept yayınladı.

Rekor sürümün rakamlarla görünümü

dev.to gönderisi, Eylül hasadını Ağustos sayısının neredeyse iki katı olarak nitelendiriyor ve Microsoft'un yaklaşık yirmi yıllık Patch Tuesday geçmişindeki tüm aylık toplamları geride bıraktığını belirtiyor. 972 CVE'nin 113'ü Kritik olarak derecelendirildi. Etkiye göre, ayrıcalık yükseltme (elevation of privilege) hataları 437 düzeltmeyle, toplamın yaklaşık yüzde 45'i ile öne çıkıyor; onu kabaca yüzde 26 ile 258 uzaktan kod yürütme hatası ve yüzde 18 ile 171 bilgi ifşası sorunu izliyor. Kalanlar ise hizmet reddi, kimlik sahtekarlığı ve diğer kategorileri kapsıyor.

Ürün ailesine göre Windows'un kendisi 726 yama, Office ise 135 yama içeriyor; 650'si ise Extended Security Update programlarına bağlı — eski sistemleri ayakta tutmaya harcanan eforun bir göstergesi.

Yamalar yayınlanmadan önce iki hatanın sözlü olarak istismar edildiği bildirildi. CVE-2026-85880, yerel bir saldırganın sandbox içindeki koddan SYSTEM ayrıcalıklarına yükselmesini sağlayan Windows ALPC'deki bir heap buffer overflow; CVE-2026-81963 ise Windows Update Stack'teki, hatalı link çözümlemesi kaynaklı bir ayrıcalık yükseltmesi. İkisi de CVSS 7.8 olarak derecelendirildi.

Defender'a karşı üç darbe

Defender hikâyesi daha rahatsız edici olanı. dev.to'daki anlatıma göre zincir, Haziran 2026'da Defender'ın dosya işleme akışındaki RoguePlanet adlı hatayla başladı ve Microsoft bunu Temmuz'da yamaladı. Ağustos'ta Nightmare Eclipse adıyla yayın yapan bir araştırmacı, düzeltmenin eksik olduğunu gösteren ShieldBreak'i yayınladı. Bunun üzerine Microsoft CVE-2026-69414'ü atadı (CVSS 7.8) ve Eylül sürümünde Malware Protection Engine 1.1.26080.3 sürümüyle yeni bir düzeltme yayınladı.

9 Eylül'de, yamaların canlıya alındığı gün, araştırmacı sorunun belirli koşullar altında hâlâ tetiklenebileceğini öne sürerek ShieldCrash'i yayınladı. GitHub'daki C++ projesi olan proof-of-concept, Warden.dll adlı bir DLL, kaynak dosyalar ve bir EICAR test arşivi içeriyor; bu da saldırı yolunu Defender'ın tarama hattına işaret ediyor. İddia edilen sonuç: Defender belirli dosyaları işlerken bir saldırgan, motorun kendi SYSTEM düzeyindeki ayrıcalıklarını kullanarak korumalı sistem dosyalarına erişmesini sağlayabiliyor ve bu, desteklenen her Windows sürümünde SYSTEM olarak keyfi dosya okuma imkânı veriyor.

Gönderi, Nightmare Eclipse'in Nisan 2026'dan bu yana Defender, BitLocker ve Windows bileşenlerinde dokuz zero-day açıkladığını ve Microsoft'un önceki ifşalara, gerçek dünyadaki zararla ilişkilendirdiği araştırmacılara hukuki işlem uyarısı yaparak yanıt verdiğini belirtiyor. Yayınlarsa her şeye rağmen devam etti.

Yirmi solucan hata, yedisi 9.8

İki zero-day'nin ötesinde, yazı 20 solucan (wormable) güvenlik açığı sayıyor — kullanıcı etkileşimi gerektirmeden uzaktan, kimlik doğrulamasız kod yürütmeye izin veren, ağlarda makine hızıyla kendi kendine yayılan türden hatalar. Bunların bir kısmı çoğu Windows ortamında varsayılan olarak açık olan hizmetlerde yer alıyor:

  • DNS Server, CVE-2026-69730 (CVSS 9.8): Windows DNS sunucularında kimlik doğrulamasız kod yürütme; CrowdStrike'ın bunu 2020'nin SigRed'inin halefi benzettiği bildiriliyor.
  • Netlogon, CVE-2026-72982 (9.8): Active Directory'nin kimlik doğrulama omurgasında kimlik doğrulamasız domain controller ele geçirme.
  • DHCP Server, CVE-2026-69845 ve CVE-2026-72979 (ikisi de 9.8): her subnette dinlenen bir hizmette iki ayrı kimlik doğrulamasız RCE.
  • SSTP VPN, CVE-2026-73009 (9.8): tasarımı gereği internetten erişilebilen VPN uç noktalarında kod yürütme.
  • Remote Desktop Services, CVE-2026-69525 (9.8): kimlik doğrulamasız ağ içi kod yürütmeyi mümkün kılan bir use-after-free.
  • Hyper-V, CVE-2026-69603 ve CVE-2026-80083 (ikisi de 8.8): guest-to-host kaçışları; çok kiracılı ve barındırılan altyapı için özel bir endişe kaynağı.

Office önizleme bölmesi istismarları

Sürüm ayrıca 22 kritik Office RCE'si taşıyor; gönderiye göre bunların on ikisi, kullanıcı hiçbir şey açmadan Outlook'un Okuma Bölmesi veya Windows Explorer'ın Önizleme Bölmesi üzerinden tetiklenebiliyor. Üçü 9.8 olarak derecelendirildi: grafik işlemede CVE-2026-77493, Word belge işlemede CVE-2026-78510 ve e-postanın kendisinin istismar olduğu Outlook'ta CVE-2026-78509. Önizleme bölmeleri düşmanca içeriği otomatik olarak işlediğinden, bu durum 25 yıllık "eklere tıklamayın" öğüdünü zayıflatıyor.

Neden önemli

Bu döngüyü öne çıkaran üç şey var. Birincisi, en güncel Defender motorunu çalıştıran, tamamen yamalanmış bir Windows sistemi, bu kanıta göre hâlâ SYSTEM olarak keyfi dosya okumalarına açık — yalnızca yamalama bu deliği henüz kapatmıyor ve Microsoft, temeldeki hata sınıfını Haziran'dan beri biliyor. İkincisi, DNS, Netlogon, DHCP, VPN ve RDS'deki yedi CVSS 9.8 solucan hata, riski Active Directory'yi ayakta tutan hizmetlerde yoğunlaştırıyor; bu da normal takvim yerine acil değişiklik pencerelerini gerektirdiğini gösteriyor. Üçüncüsü, önizleme bölmesi istismarları, savunma yükünün bir kısmını kullanıcı eğitiminden alıp yapılandırma ve yama disiplinine geri taşıyor.

Bir uyarı: buradaki her rakam tek bir dev.to yazısına dayanıyor; bu yüzden ekipler, acil çalışmanın kapsamını çizmeden önce CVE listesini Microsoft'un kendi danışma belgeleriyle çapraz kontrol etmeli. Gönderinin ortaya koyduğu daha geniş sinyal — keşfin toplamda giderilmenin önüne geçmesi — yangınlar söndükten sonra yapılması gereken tartışma budur.

  • #microsoft
  • #patch-tuesday
  • #windows-defender
  • #security
  • #vulnerabilities

İlgili yazılar