Blog'a dön
Siber Güvenlik

SharePoint'te Kimlik Doğrulama Atlatma: Bu Yıl Sömürülen Beşinci Açık

Siber Güvenlik 17 Ağustos 2026 7 dk okuma

Hızlı özet

CVE-2026-55040 — CVSS 9.1 · Microsoft SharePoint Server (şirket içi) · Kimlik doğrulama atlatma / kimliğe bürünme

Etkilenen: SharePoint 2016, 2019 ve Subscription Edition

Düzeltme: Temmuz 2026 kümülatif güncellemesi

Durum: Kamuya açık PoC mevcut · Aktif sömürü tespit edildi

Yamayı Temmuz'da geçtiniz. Peki gerçekten geçti mi?

Şirket içi SharePoint çalıştıran her BT ekibi bu yıl aynı döngüyü yaşadı: kritik açık duyurusu, acil yama, hafta sonu bakım penceresi, ardından bir sonraki duyuru. CVE-2026-55040, bu yıl aktif olarak sömürülen beşinci SharePoint zafiyeti — kendisinden önce CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 ve CVE-2026-50522 geldi.

Bu yazının konusu olan açığın yaması Temmuz 2026'da yayınlandı. Ancak asıl gelişme Ağustos'ta oldu: Rapid7 zafiyetin teknik detaylarını ve çalışan bir PoC kodunu paylaştı. Ardından saldırı denemeleri belirgin biçimde arttı.

Yani bu, "yeni bir tehdit" haberi değil. Bu, bir aydır yaması mevcut olan bir açığın sömürüsünün kolaylaştığı haberi. Ve bu ikisi arasındaki fark, sizin kurumunuzda o yamanın gerçekten uygulanıp uygulanmadığında saklı.

Açık ne yapıyor?

CVE-2026-55040CVSS 9.1

Microsoft'un tanımıyla: "Bu zafiyet kimliğe bürünmeye izin verdiği için kimlik doğrulama özelliği atlatılabilir."

Başarılı bir sömürünün sonucu:

  • Dosyaların ifşası — SharePoint kütüphanelerindeki belgelere yetkisiz erişim
  • Verilerin değiştirilmesi — içeriğin izinsiz değiştirilmesi
  • Erişilebilirlik etkilenmiyor — yani sistem çalışmaya devam eder

Son madde, bu açığın en tehlikeli tarafıdır: sistem çökmez, kimse fark etmez. Bir fidye yazılımı saldırısında ekranlar kilitlenir ve olay dakikalar içinde anlaşılır. Burada ise saldırgan belgeleri okur, gerekirse değiştirir ve sistem normal çalışmaya devam eder. Bu tür bir olayın fark edilmesi genellikle aylar sürer — çoğu zaman dışarıdan bir bildirimle.

Teknik mekanizma: Dört zayıflığın zinciri

Rapid7'nin analizine göre CVE-2026-55040, JWT token doğrulamasındaki dört ayrı zayıflığı birbirine bağlıyor. Zafiyet, servisler arası (service-to-service) Bearer token'ların ayrıştırma ve doğrulamasını yapan iki sınıfta bulunuyor: SPJsonWebSecurityTokenHandlerV2 ve SPJsonWebSecurityBaseTokenHandlerV2.

  1. 1

    Saldırgan, dış başlıkta alg: none içeren bir JWT gönderir — bu, imza gerekliliğini ortadan kaldırır.

  2. 2

    Actor token'ın x5t başlığı, SharePoint'in kendi STS sertifikasının parmak izini taşır; bu da doğrulama yapılmadan anahtar çözümlemesine izin verir.

  3. 3

    Çözümlenen sertifika TrustedSecurityTokenServices dışında kalmasına rağmen issuer kabul edilir.

  4. 4

    Actor token'ın imzası, boş olmayan bir değer taşımasına rağmen hiç doğrulanmaz.

Rapid7'nin Python tabanlı PoC'si, sahte JWT token'larla hedef domain controller'ları sorgulayabiliyor, kullanıcıları SID üzerinden listeleyebiliyor ve site yöneticilerini tespit edebiliyor. Yani sömürü yalnızca SharePoint'te kalmıyor, dizin yapısına doğru keşif yapılabiliyor.

Sömürü faaliyeti: Rakamlar

Defused Cyber, tehdit aktörlerinin Rapid7'nin yayınladığı PoC'yi aktif olarak kullandığını raporladı. KEVIntel telemetrisine göre:

Gösterge Değer
Toplam sömürü denemesi 12 (19 Temmuz 2026'dan itibaren)
12–13 Ağustos'taki deneme sayısı 8
Kaynak IP adresi sayısı 8
Kaynak ülke/bölge Hong Kong, Japonya, Hollanda, Tayvan, ABD

Toplam 12 denemenin 8'inin iki gün içinde gerçekleşmesi tesadüf değil — PoC yayınının doğrudan etkisi. Kamuya açık PoC, bir zafiyeti "teorik risk" olmaktan çıkarıp "otomatik taranan hedef" haline getiriyor.

Etkilenen sürümler ve düzeltmeler

SharePoint sürümü Etkilenen yapı Temmuz 2026 kümülatif güncellemesi
SharePoint Enterprise Server 2016 16.0.5561.1001 öncesi KB 5002891 + KB 5002892
SharePoint Server 2019 16.0.10417.20175 öncesi KB 5002883 + KB 5002885
SharePoint Server Subscription Edition 16.0.19725.20434 öncesi KB 5002882

Microsoft, tekil yamalar yerine tam kümülatif güncellemenin dağıtılmasını öneriyor.

Not: Bu açık şirket içi (on-premises) SharePoint Server kurulumlarını ilgilendirir. KB numaralarını dağıtımdan önce Microsoft'un ilgili güvenlik danışma belgesinden kendi sürümünüz için teyit edin; farklı kaynaklarda numaralandırma farklılıkları görülebiliyor.

Zincirin diğer yarısı

Bu açık tek başına değerlendirilmemeli. Ağustos 2026 güncellemesinde kapatılan CVE-2026-63520 ile birlikte, kimlik doğrulamasız uzaktan kod çalıştırmaya varan bir zincir oluşturuyor. Yalnızca Temmuz yamasını uygulamak zincirin gösterilen saldırı vektörünü kırar; ancak tüm sömürü yollarının kapanması için her iki güncelleme de gereklidir.

Ağustos yamasının detayları için Microsoft Ağustos 2026 güncellemesi yazımıza bakın

"Yamaladık" ile "yamalı" arasındaki fark

Bu vakanın BT yöneticisi açısından öğrettiği üç şey var:

1. Yama tarihi ile risk tarihi aynı değildir. Yama Temmuz'da çıktı; risk Ağustos'ta zirve yaptı. "Geçtik" ile "tüm çiftlik sunucularında doğrulandı" farklı ifadelerdir. SharePoint çiftliklerinde bir düğümün güncelleme sırasında geride kalması sık görülen bir durumdur.

2. Sessiz açıklar en geç fark edilenlerdir. Erişilebilirliği etkilemeyen bir zafiyet, izleme panellerinizde hiçbir alarm üretmez. Tespit için yamaya ek olarak davranışsal izleme gerekir: olağandışı kimlik doğrulama desenleri ve anormal worker process etkinliği.

3. Bu bir KVKK meselesidir. SharePoint çoğu kurumda sözleşmeler, personel dosyaları, müşteri kayıtları ve finansal belgelerin durduğu yerdir. "Dosyaların ifşası ve verilerin değiştirilmesi" ifadesinin denetim karşılığı, kişisel verilere yetkisiz erişim ve veri bütünlüğünün kaybıdır. Bir denetçi karşısında sorulacak soru "yama var mıydı?" değil, "ne zaman uygulandı ve nasıl kanıtlıyorsunuz?" olacaktır.

Bu hafta yapılacaklar listesi

  • Çiftlik envanterini çıkarın. Kaç SharePoint sunucunuz var, hangi sürüm ve yapı numarasında? Yukarıdaki tabloyla karşılaştırın.
  • Temmuz kümülatif güncellemesini doğrulayın. Yalnızca WSUS raporuna güvenmeyin; sunucu üzerinde yapı numarasını teyit edin.
  • Ağustos güncellemesini de uygulayın. CVE-2026-63520 zincirin diğer yarısıdır.
  • SharePoint'i internete doğrudan açmayın. Dış erişim zorunluysa Katman 7 ters proxy arkasına alın.
  • Central Administration'a dış erişimi kapatın.
  • AMSI entegrasyonunu Tam Mod'da etkinleştirin — istek gövdesi taraması için.
  • Geriye dönük log incelemesi yapın. 19 Temmuz sonrası olağandışı kimlik doğrulama denemelerini ve anormal worker process etkinliğini arayın. Yamalı olsanız bile bu adımı atlamayın.
  • Machine key rotasyonunu değerlendirin. Ele geçirilme şüphesi varsa token imzalama anahtarlarını yenileyin.
Tahmin etmeyin, ölçelim

Bu yıl beş SharePoint açığı sömürüldü. Altıncısı geldiğinde sorulacak soru yine aynı olacak: "Bizde durum ne?" Ücretsiz BT Risk Analizi ile internete açık servislerinizi, sürüm ve yapı envanterinizi, yama durumunuzu birlikte çıkarıyoruz. Sonucu denetimde ve yönetim toplantısında kullanabileceğiniz tarih damgalı bir raporla teslim ediyoruz. Satış görüşmesi değil, tanı çalışması.

"Sistemleriniz çalışıyor olabilir. Bizim sorumuz farklı: gerçekten kontrol altında mı?"

Ücretsiz BT Risk Analizi Talep Edin

Kaynak: The Hacker News — "Attackers Exploit SharePoint Authentication Bypass After Public PoC Release", 13 Ağustos 2026. Teknik analiz Rapid7, sömürü telemetrisi Defused Cyber / KEVIntel verilerine dayanmaktadır. Sürüm ve KB bilgileri IONIX Threat Center ile Microsoft ve CISA yayınlarından derlenmiştir.

İlgili Yazılar

SharePoint zinciri ve yama yönetimi konularında diğer makalelerimiz.

Siber Güvenlik

Microsoft 398 Açığı Kapattı: Peki Sizin Sunucularınıza Kaçı Yüklendi?

Makaleyi Oku
Siber Güvenlik

SAP Commerce Cloud'da 10.0: Yamadan Üç Gün Sonra Saldırılar Başladı

Makaleyi Oku
Yama Yönetimi

RMM Rehberi: Windows Bilgisayarlarınızı Uzaktan Yönetin, Güncel Tutun

Makaleyi Oku