deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Microsoft'un Eylül Patch Tuesday güncellemesi, sahada istismar edilen iki Windows zero-day de dahil 966 açığı kapatıyor

Microsoft'un Eylül 2026 Patch Tuesday toplu güncellemesi, sahada halihazırda istismar edilen iki Windows yetki yükseltme açığı da dahil olmak üzere 966 güvenlik açığını kapatıyor. Her ikisi de yerel erişim gerektiriyor ancak saldırganlara SYSTEM düzeyinde kontrol sağlıyor.

Microsoft'un Eylül Patch Tuesday güncellemesi, sahada istismar edilen iki Windows zero-day de dahil 966 açığı kapatıyor

Microsoft'un Eylül 2026 Patch Tuesday toplu güncellemesi 966 güvenlik açığını kapatıyor ve kapatılan açıklardan ikisi, sahada halihazırda istismar edilen Windows zero-day'leri olarak biliniyor; bu bilgi bir BleepingComputer haberine dayanıyor. Her iki hata da yerel yetki yükseltme (privilege escalation) sorunları: Bunlar tek başına uzaktan bir saldırganın sisteme sızmasını sağlamıyor, ancak bir makinede zaten bir dayanak noktası ele geçirmiş birinin düşük yetkili bir bağlamdan Windows'un en güçlü yerel hesabı olan SYSTEM hesabına geçmesini sağlıyorlar.

İstismar edilen iki açık

İlki, CVE-2026-81963, Windows Update Stack içinde yer alıyor ve dosya erişiminden önce dosya bağlantılarının hatalı çözümlenmesinden kaynaklanıyor. İkincisi, CVE-2026-85880, Windows bileşenlerinin süreçler arası iletişim için kullandığı iç mekanizma olan Windows Advanced Local Procedure Call (ALPC) içindeki bir heap buffer overflow. Her ikisi de 7.8 CVSS v3.1 taban puanına sahip ve Microsoft, düzeltmeleri yayınladığında her ikisini de aktif olarak istismar edildiği şeklinde işaretledi. Ayrıca her ikisi de gerçek saldırılarda gözlemlenen açıklar için standart referans olan CISA'nın Known Exploited Vulnerabilities kataloğunda izleniyor.

İstismar nasıl işliyor

İki güvenlik açığı da tek başına bir giriş noktası değil. Bir saldırganın önce hedef sistemde düşük yetkili kod çalıştırması gerekiyor; bu da pratikte genellikle phishing, kötü amaçlı yazılım veya çalınmış kimlik bilgileri yoluyla daha önce gerçekleşen bir ele geçirme anlamına geliyor. Gözlemlenen saldırılarda kullanılan kesin ilk erişim yolu açıklanmadı.

Bu dayanak noktasından yola çıkarak her iki açığın istismarı bir SYSTEM token veya eşdeğer yükseltilmiş yürütme sağlıyor. Bu tür yetki yükseltme, klasik bir zincirleme bileşendir: İlk erişim saldırgana varlık sağlar, yetki yükseltme ise bu varlığı uç noktanın tam kontrolüne dönüştürür. SYSTEM erişimiyle saldırganlar ilke olarak güvenlik araçlarını devre dışı bırakabilir, kimlik bilgilerini dökebilir, servisler veya zamanlanmış görevler aracılığıyla kalıcılık sağlayabilir ve domain ya da bulut kimliklerini kullanarak yatay hareket edebilir; ancak bu olaylardaki somut sonraki faaliyetler kamuya açıklanmadı.

Yöneticiler ne yapmalı

Temel eylem açık: Eylül 2026 Windows güvenlik güncellemelerini dağıtın ve sistemlerin gerçekten yeniden başlatıldığını ve güncel sürümü çalıştırdığını doğrulayın. Güncellemeleri yalnızca indirip kurulumu tamamlamayan sistem havuzlarına yama yapmak, söz konusu açıklığı yerinde bırakır.

Yamalamanın ötesinde, savunmacılar bu sınıf saldırının hem olasılığını hem de etkisini azaltabilir:

  • Bu açıklar önceden var olan yerel kod yürütmeyi gerektirdiğinden, uygulama kontrolü, en az ayrıcalık hesap politikaları ve kimlik bilgisi koruması yoluyla yerel dayanak noktalarını sınırlayın.
  • Uç noktalarda şüpheli yetki yükseltme yollarını avlayın: Düşük yetkili bir sürecin SYSTEM ayrıcalıkları kazanması ve bunu yeni bir servis veya zamanlanmış görev oluşturulmasının izlemesi, aranacak imza desendir.
  • Yükseltmenin daha ileri taşınp taşınmadığını belirlemek için, yamalamadan önce ve sonra, etkilenen makinelerle ilişkili hesapların kimlik bilgisi erişimini ve kimlik doğrulama etkinliğini inceleyin.
  • Olası yatay hareketi araştırırken giden SMB, RDP ve benzeri bağlantıları uç nokta yürütme kayıtlarıyla ilişkilendirin.

Analizden yararlı bir adli not: Bir uç noktadaki uygulama çökmesi, başarılı bir ele geçirmeyi değil, başarısız olan bir istismar girişimini gösterir. Doğrulanmış istismar, bir SYSTEM token'ın veya sürecin fiilen ele geçirildiğine dair kanıt gerektirir.

Neden önemli

İki faktör, bu ayki yayını ham CVE sayısının ima ettiğinden daha acil hale getiriyor. Birincisi, aktif istismar, bu açıklara yönelik saldırı playbook'unun saldırganların elinde zaten olduğu anlamına geliyor; yamalanmamış her Windows sistemi, istismarı herhangi bir ilk erişim tekniğiyle eşleştirebilen herkes için bir hedef. İkincisi, toplu güncellemenin hacmi — 966 düzeltme — pratik bir baskı yaratıyor: Kurumlar dağıtımı ne kadar uzatırsa, iki istismar edilen zero-day ve geri kalan her şey o kadar uzun süre açık kalıyor.

Bu hatalar ayrıca yerel yetki yükseltmenin ikincil bir kaygı olarak görülmemesi gerektiğini gösteriyor. Gerçek sızma olaylarında, yükseltme açıkları phishing ile ele geçirilmiş bir kullanıcı hesabını ya da sıradan bir kötü amaçlı yazılım enfeksiyonunu tam uç nokta kontrolüne, kimlik bilgisi hırsızlığına ve ağ genelinde hareket için bir hazırlık noktasına dönüştüren şeydir. BleepingComputer tarafından aktarıldığı şekliyle Microsoft'un kendi kılavuzu da Eylül güncellemelerinin hızlı dağıtımını öncelikli kontrol olarak ele alıyor — ve halihazırda ele geçirilmiş olabilecek ortamlar için yamalama, yanıtın sonu değil başlangıç noktasıdır.

  • #microsoft
  • #windows
  • #security
  • #patch-tuesday
  • #vulnerability

İlgili yazılar