Sabah gelen bültende 398 satır var. Hangisi sizi ilgilendiriyor?
Her ayın ikinci salısı aynı senaryo tekrarlanır: Microsoft güvenlik bülteni yayınlanır, güvenlik haber siteleri manşet atar, sizin gelen kutunuza bir bildirim düşer. Sonra günlük iş akışı devreye girer — kullanıcı talepleri, ERP yavaşlığı, yeni proje toplantısı. Bülten sekmede açık kalır.
Ağustos 2026 bülteni bu kez alışılmışın da üzerinde: 398 güvenlik açığı. Zero Day Initiative bunlardan 62'sini kritik olarak sınıflandırdı. Ve içlerinden biri, siz bu satırları okurken sahada aktif olarak sömürülüyor.
Bu yazının amacı sizi telaşlandırmak değil. Amaç, 398 satırlık listeyi BT yöneticisinin gerçekten aksiyon alabileceği bir önceliklendirmeye indirgemek.
Listede gerçekten acil olan ne?
1. Aktif sömürülen zafiyet — CVE-2026-68820 (CVSS 7.0)
Bu ayın tek "vahşi doğada sömürülüyor" etiketli açığı, Windows'un afd.sys bileşeninde bulunuyor — yani WinSock için Yardımcı Fonksiyon Sürücüsü. Bu sürücü, ağ soket işlemlerini çekirdek (kernel) seviyesinde yöneten temel bir bileşendir.
Açığın tipi use-after-free: sistemde halihazırda kod çalıştırabilen bir saldırgan, bir yarış koşulunu (race condition) tetikleyerek yetkilerini SYSTEM seviyesine yükseltebiliyor. Check Point Research bu sıfırıncı gün açığını Lazarus Group'un "Operation Dream Job" kampanyasına atfetti.
Dikkat edilmesi gereken nokta: CVSS skoru 7.0 — yani listedeki 9.8'lik açıklardan "daha düşük". Ancak burada belirleyici olan skor değil, sömürü durumu. Bu açık bir ilk giriş noktası değil, ayrıcalık yükseltme aşamasıdır. Ortamınızda bir oltalama e-postasıyla çalışan bir yükün SYSTEM'e terfi etmesi ile domain seviyesinde bir olay arasındaki mesafe, tam olarak bu yamadır.
2. Kimlik doğrulaması gerektirmeyen dört kritik açık (CVSS 9.8)
Aşağıdaki dört zafiyet; kimlik bilgisi, oturum ve kullanıcı etkileşimi gerektirmeden uzaktan kod çalıştırmaya izin veriyor. Saldırganın yalnızca ağ erişimine ihtiyacı var.
| CVE | Bileşen | Not |
|---|---|---|
| CVE-2026-62878 | Windows DNS Server | Yığın tabanlı arabellek taşması. ZDI, solucanlaşabilir (wormable) potansiyele sahip olduğunu belirtiyor. |
| CVE-2026-62893 | Windows Deployment Services | TFTP işleme üzerinden uzaktan sömürülebiliyor. |
| CVE-2026-62815 | Microsoft QUIC | Kimlik doğrulamasız uzaktan kod çalıştırma. |
| CVE-2026-59124 | HPC Pack | Varsayılan kurulumda bulunmadığı için "Önemli" olarak derecelendirildi. |
DNS Server açığının "solucanlaşabilir" nitelemesi özellikle önemlidir. Solucanlaşabilir bir zafiyet, insan müdahalesi olmadan sistemden sisteme yayılabilir. Bir iç DNS sunucusu, tanımı gereği ağdaki neredeyse her makinenin konuştuğu bir noktadır — yani yayılma için ideal bir konum.
3. SharePoint zinciri: Temmuz'da başlayan iş Ağustos'ta bitiyor
Bu ay, Temmuz'da başlatılan iki parçalı bir düzeltmenin ikinci yarısı yayınlandı. Zincir şu iki açıktan oluşuyor:
- CVE-2026-55040 (Temmuz yaması) — Kritik kimlik doğrulama atlatma (CVSS 9.1). Kimliği doğrulanmamış bir saldırganın kullanıcı veya yönetici kimliğine bürünmesine izin veriyor.
- CVE-2026-63520 (Ağustos yaması) — Zincirin uzaktan kod çalıştırma bileşeni.
Rapid7 Labs bu zinciri 18 Mayıs'ta raporladı ve şirket içi (on-premises) SharePoint kurulumlarına karşı kimlik doğrulamasız RCE'yi gösterdi. Kimlik doğrulama atlatma bileşenini yamalamak gösterilen saldırı vektörünü kırar; ancak tüm sömürü yollarının kapanması için her iki güncellemenin de uygulanması gerekir.
Asıl sorun yamanın var olması değil, uygulanmış olması
Buraya kadar okuduğunuz her şey kamuya açık bilgi. Microsoft yamayı yayınladı, araştırma ekipleri detayları paylaştı, siz de bu yazıyı okuyorsunuz. Buna rağmen ihlallerin büyük çoğunluğu sıfırıncı gün açıklarından değil, aylardır yaması mevcut olan zafiyetlerden gerçekleşiyor.
24 yıldır sahada gördüğümüz tablo şu: sorun bültenin okunmaması değil. Sorun üç yerde birikiyor:
- Envanter belirsizliği. "DNS sunucularımız yamalandı mı?" sorusunun cevabı, kaç DNS sunucunuz olduğunu tam olarak bilmiyorsanız verilemez.
- İstisna listesinin büyümesi. "Bu sunucu yeniden başlatılamıyor, üretim üzerinde" ile başlayan istisnalar zamanla kalıcı hale gelir.
- Yamanın uygulandığının doğrulanmaması. WSUS ekranında "başarılı" yazması ile sistemin gerçekten yamalı olması aynı şey değildir.
Bir Nessus taraması, bu üç sorunu da bir günde görünür hale getirir.