deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Windows Update Stack'te aktif olarak sömürülen açık, Microsoft'un rekor kıran 974 CVE'lik Patch Tuesday'sinin merkezinde

Microsoft'un Eylül 2026'daki rekor Patch Tuesday'si, Windows Update Stack'in kendisinde aktif olarak sömürülen bir açık dahil 974 CVE'yi giderdi; ayrıca yaklaşık 20 solucan gibi yayılabilen uzaktan kod yürütme hatası var.

Windows Update Stack'te aktif olarak sömürülen açık, Microsoft'un rekor kıran 974 CVE'lik Patch Tuesday'sinin merkezinde

İki canlı sömürüyle rekor bir sürüm

Microsoft'un Eylül 2026 Patch Tuesday'si, şirketin bugüne kadar yayınladığı en büyük aylık güvenlik güncellemesi: Windows, Office, Azure, Exchange, SharePoint ve SQL Server genelinde 974 CVE giderildi. Sürüme ilişkin dev.to analizine göre bu açıklardan ikisi yamalar yayınlandığında halihazırda sömürülüyordu ve bunlardan biri, yamaları Windows makinelerine dağıtan bileşen olan Windows Update Stack'in içinde yer alıyor.

Bu konum, CVE-2026-81963'ün CVSS 7.8 puanının ima ettiğinden daha önemli olmasının nedeni. Yamalama mekanizmasındaki bir hata, bir saldırganın tamamen güncel makineleri hedefleyebileceği anlamına geliyor; çünkü onları güncel tutması gereken sistemin kendisi saldırı yüzeyi haline geliyor.\n

Update Stack açığı ne yapıyor

CVE-2026-81963, iki zayıflık sınıfını birleştiren bir yerel yetki yükseltme açığı: dosya erişiminden önce hatalı bağlantı çözümleme (CWE-59) ve hatalı erişim kontrolü. Windows Update Stack, dosya yollarını bağlantıları düzgün doğrulamadan çözümlediği için, halihazırda yerel ve düşük yetkili erişime sahip bir saldırgan, stack'i izlememesi gereken bir bağlantıyı izlemesi için kandırabilir. Başarılı bir sömürü SYSTEM yetkileri sağlar ve hiçbir kullanıcı etkileşimi gerekmez.

Yerel düşük yetkili erişim ön koşulu, puanı kritik yerine 7.8'de tutan şey. Ancak yazıda Tenable'a atıfla belirtildiği gibi, bu Windows Update Stack'te 2022'den beri bulunan yedinci yetki yükseltme açığı ve hem sıfır gün hem de doğrulanmış şekilde sahadan sömürülmüş ilk açığa denk geliyor. Önceki altısı hiçbir zaman aktif sömürü görmedi.

Yazıda ayrıca atıf yapılan Rapid7'nin yamaya ilişkin değerlendirmesi, düzeltmeyi denetimleri sıkılaştırarak update stack'in artık kötücüllü bağlantıları izlememesi ve saldırgan kontrollü bir dosyanın bir sistem bileşeninin üzerine yazmasına izin verecek şekilde kandırılamaması olarak tanımlıyor.

İkinci sıfır gün: ALPC

Diğer sömürülen açık olan CVE-2026-85880, Windows ALPC'deki bir heap buffer overflow olup aynı şekilde 7.8 puanıyla derecelendirildi. Düşük yetkili bir AppContainer'ın sandbox'ından kaçıp SYSTEM'e ulaşmasını sağlıyor. Dikkat çekici olan, Microsoft'un ALPC'yi CVE-2023-21674'nün giderildiği Ocak 2023'ten beri yıklmamış olması.

Her iki sıfır gün de yerel yetki yükseltme açıkları. Hiçbiri kendi başına bir ağa giriş yolu sunmuyor; phishing veya uzaktan bir açık aracılığıyla kazanılmış mevcut bir kalıcılığın tam kontrole ve ardından sürekli erişime dönüştüğü aşamayı oluşturuyorlar. Bu zincir bağlamı, onları okumanın doğru yolu.

Yaklaşık 20 solucan gibi yayılabilen uzak açık

Aynı sürüm, ZDI'nin solucan gibi yayılabilir olarak değerlendirdiği, yani ön kimlik doğrulaması gerektirmeyen ve etkileşimsiz uzaktan kod yürütme sağlayan yaklaşık 20 açık içeriyor ve bunların bazıları CVSS 9.8 taşıyor. Liste Windows DNS Server (CVE-2026-69730), Remote Desktop Services (CVE-2026-69525), Services for NFS ONCRPC XDR (CVE-2026-69595 ve CVE-2026-78445), Windows Shell (CVE-2026-69829), SSTP (CVE-2026-73009), RRAS (CVE-2026-69590), Netlogon (CVE-2026-72982), DHCP Server (CVE-2026-69845), HTTP print provider (CVE-2026-69769) ve Message Queuing (CVE-2026-69579) boyunca uzanıyor.

Exchange Server'daki bir hata olan CVE-2026-55007, tetikleyicisiyle öne çıkıyor: kötücüllü bir Visio eki sunucunun kendisi tarafından işleniyor ve alıcının bunu açması hiç gerekmiyor.

Son tarihler ve dağıtım sırası

CISA, sömürülen her iki sıfır günü 8 Eylül 2026'da Known Exploited Vulnerabilities kataloğuna ekledi ve federal kurumlar için 22 Eylül 2026 telafi son tarihi belirledi. Windows 11 24H2 ve 25H2'de kümülatif güncelleme KB5124008, build 26100.9445 veya 26200.9445 olarak geliyor. Microsoft ayrıca, saldırganların bilinen açıkları ne hızda silaha dönüştürdüğüne atıf yaparak kritik kalite güncellemeleri için önerdiği kurulum penceresini üç günün altına indirdi.

dev.to yazısı, işi manşet puanından ziyade maruz kalmaya göre sıralamayı öneriyor: önce internete açık hizmetleri yamalayın (DNS, RDP, RRAS, Netlogon, DHCP ve Exchange), sonra etki alanı denetleyicilerini, ardından kümülatif güncellemeyi geniş çapta dağıtın ve yükseltme açıklarını, olağandışı süreç yetki yükseltmesine yönelik uç nokta tespitinin hâlâ önemli olduğu zincir halkaları olarak değerlendirin.

Neden önemli

CVE-2026-81963, CVSS puanlarının belirli bağlamlarda riski olduğundan az gösterdiğine dair bir vaka çalışması. Sıradan bir bileşendeki 7.8'lik bir yerel yetki yükseltme açığı, 9.8'lik uzak açıkların gerisinde kalırdı; update stack'te olan, aktif olarak sömürülen ve halihazırda CISA'nın kataloğunda yer alan biri farklıdır, çünkü yıklanmış bir makinenin güvenli bir makine olduğu varsayımını zayıflatıyor.

Sürüm ayrıca bir hacim sorununu gözler önüne seriyor. Bir ayda neredeyse bin düzeltme, çoğu ekibin hızla doğrulayabileceğinden fazlası; bu arada Microsoft kritik güncellemeler için üç gün altı bir pencereyi zorluyor. Kapasite ve aciliyet çarpıştığında, kuyruğu yönlendirmesi gereken şey ciddiyet sayısı değil, sömürü durumu ve maruz kalma olmalı.

  • #microsoft
  • #windows
  • #security
  • #patch-tuesday
  • #vulnerabilities

İlgili yazılar