Microsoft & Azure8 Eylül 20267 dakika okuma

Microsoft Eylül 2026 Patch Tuesday: Rekor 964 Açık ve 2 Aktif Sömürülen Zero-Day

Microsoft'un Eylül 2026 Salı Yaması, şirket tarihinin en büyük tek aylık güvenlik güncellemesi. 964 CVE arasında Windows Update Stack ve Windows ALPC'yi etkileyen 2 zero-day aktif saldırılarda kullanılıyor.

MicrosoftPatch TuesdayZero-DayWindowsCVE-2026-81963CVE-2026-85880Güvenlik Yaması

Rekor Kıran Patch Tuesday: 964 CVE, 104 Kritik

Microsoft, 8 Eylül 2026 tarihinde Salı Yaması güvenlik güncellemelerini yayımladı. Bu güncelleme, şirketin Patch Tuesday geçmişindeki en büyük tek aylık yama paketi olma unvanını aldı. Toplam 964 CVE adreslendi; bunlardan 104'ü Kritik, 860'ı Önemli olarak sınıflandırıldı.

Daha da kritik olan nokta şu: Bu 964 açığın 2'si, güncelleme yayımlanmadan önce gerçek saldırılarda aktif olarak istismar ediliyordu. Her ikisi de saldırganlara SYSTEM düzeyinde ayrıcalık kazandıran yetki yükseltme (Elevation of Privilege) açıklarıdır.

Zero-Day 1: CVE-2026-81963 — Windows Update Stack EoP

Windows Update Stack bileşeninde tespit edilen bu açık, yerel bir saldırganın SYSTEM ayrıcalıkları kazanmasına olanak tanıyan bir yetki yükseltme güvenlik açığıdır.

  • Etkilenen bileşen: Windows Update Stack
  • Saldırı türü: Yerel yetki yükseltme (Elevation of Privilege)
  • Gereken erişim: Standart kullanıcı hesabı yeterli
  • Önem: Beş yılda Windows Update Stack'te yamalan yedinci açık; ancak zero-day olarak işaretlenen ilki

Bu açık genellikle kimlik avı veya kötü amaçlı yazılım ile ilk erişim sağlanan sistemlerde SYSTEM ayrıcalığına yükselmek için zincirleme kullanılıyor. Fidye yazılımı gruplarının özellikle tercih ettiği bir yetki yükseltme vektörü haline geldi.

Zero-Day 2: CVE-2026-85880 — Windows ALPC Heap Buffer Overflow

Windows Advanced Local Procedure Call (ALPC) bileşenindeki heap buffer overflow açığı da aktif saldırılarda kullanılmaktadır.

  • Etkilenen bileşen: Windows ALPC (Gelişmiş Yerel Prosedür Çağrısı)
  • Saldırı türü: Heap buffer overflow → SYSTEM ayrıcalığı
  • Tarihsel bağlam: ALPC bileşeninin zero-day olarak istismar edilmesi Nisan 2023'ten bu yana ilk kez
  • Risk düzeyi: Saldırganın hedef sistemde yerel kod çalıştırma ayrıcalığı gerekiyor

İki Zero-Day Neden Bu Kadar Tehlikeli?

Her iki açık da doğrudan uzak erişim sağlamıyor — bunun için saldırganın önce bir sisteme ayak basması gerekiyor (kimlik avı, çalıntı kimlik bilgileri vb.). Ancak şu anlama geliyor: Bir saldırgan sisteme standart kullanıcı hakları ile girdikten sonra, bu iki açıktan birini kullanarak tüm sistem üzerinde tam kontrol elde edebilir.

Bu kombinasyon fidye yazılımı saldırılarının kritik aşamasını oluşturuyor:

  1. Kimlik avı ile standart kullanıcı hesabına erişim
  2. CVE-2026-81963 veya CVE-2026-85880 ile SYSTEM ayrıcalığına yükselme
  3. EDR devre dışı bırakma, veri sızdırma, fidye yazılımı yükleme

Diğer Öne Çıkan Kritik Yamalar

964 açık arasında kurumlar için özellikle dikkat edilmesi gereken diğer kritik yamalar:

  • Windows Remote Desktop Services: Uzaktan kod çalıştırma açıkları — RDP kullanan tüm ortamlar için acil
  • Microsoft SharePoint Server: Kimlik doğrulamasız RCE potansiyeli taşıyan kritik açık
  • Azure Stack Hub: Yetkisiz erişim ve ayrıcalık yükseltme
  • Windows Hyper-V: Sanal makine kaçış senaryolarına yol açabilecek açıklar
  • Microsoft Office / Excel: Özel hazırlanmış dosya açıldığında kod çalıştırma

Güncelleme Önceliklendirmesi

964 güncellemenin tamamını aynı anda uygulamak operasyonel açıdan karmaşık olabilir. Aşağıdaki öncelik sırasını öneririz:

  1. Hemen (bu hafta): İki zero-day yaması — tüm Windows uç noktaları ve sunucular
  2. Bu ay içinde: Remote Desktop Services, SharePoint, Hyper-V yamaları
  3. Rutin döngüde: Kalan Önemli ve Düşük seviye yamalar

Yama testini atlamadan hızlı dağıtım için temsili bir test ortamında doğrulama yapın, ardından aşamalı rollout uygulayın.

Kuruluşunuz Ne Yapmalı?

  • WSUS / SCCM / Intune: İki zero-day yamasını acil dağıtım politikasına ekleyin
  • Uç nokta koruması: Yama öncesinde EDR kurallarını güncellenen tehdit imzalarıyla yenileyin
  • İzleme: Windows Update Stack ve ALPC bileşenlerinde anormal davranış alarmları kurun
  • Sanallaştırma ortamları: Hyper-V yamalarını sunucu yamalarıyla birlikte uygulayın

Sonuç

Eylül 2026 Patch Tuesday, Microsoft'un tarihindeki en kapsamlı aylık yama paketi olmakla birlikte, asıl aciliyeti iki aktif zero-day'den kaynaklanıyor. Fidye yazılımı gruplarının bu tür yetki yükseltme açıklarını ne kadar hızlı araçlaştırdığı düşünüldüğünde, iki zero-day yamasını olabildiğince çabuk uygulamak kritik önem taşıyor.

Microsoft Eylül 2026 Patch Tuesday: Rekor 964 Açık ve 2 Aktif Sömürülen Zero-Day | Lider Network Blog | Lider Network