Microsoft & Azure12 Ağustos 20266 dakika okuma

Microsoft Ağustos 2026 Patch Tuesday: 421 CVE ve Kuzey Kore'nin Kernel Rootkit Zero-Day'i

Microsoft'un Ağustos 2026 yaması 421 CVE'yi kapsıyor. Aktif olarak istismar edilen CVE-2026-68820 afd.sys açığı, Kuzey Koreli saldırganlar tarafından kernel-mode rootkit yüklemek için kullanıldı. Operation Dream Job kampanyasının yeni dalgası.

MicrosoftPatch TuesdayZero-DayKuzey KoreCVE-2026-68820Kernel RootkitOperation Dream Job

Ağustos 2026 Patch Tuesday: 421 CVE, 62 Kritik

Microsoft, 12 Ağustos 2026 tarihinde Salı Yaması güvenlik güncellemelerini yayımladı. Bu ay toplam 421 CVE adreslendi; bunların 62'si Kritik olarak sınıflandırıldı. Güncelleme; Windows, Microsoft Office, SharePoint Server, Azure servisleri, .NET, PowerShell ve Visual Studio Code'u kapsıyor.

Bu ayki yamaların en kritik kısmı, aktif olarak istismar edilen bir zero-day açığıdır. Check Point araştırmacıları tarafından raporlanan açık, Kuzey Koreli tehdit aktörlerinin kernel-mode rootkit yüklemek için kullandığı bir güvenlik açığıdır.

Zero-Day: CVE-2026-68820 — WinSock afd.sys Yetki Yükseltme

CVE-2026-68820, Windows Sockets API'nin kernel modu sürücüsü olan afd.sys (Ancillary Function Driver for WinSock) bileşeninde bulunan bir use-after-free (serbest bırakıldıktan sonra kullanım) güvenlik açığıdır.

Teknik Detaylar

  • Bileşen: afd.sys — Windows ağ iletişiminin temel kernel sürücüsü
  • Açık türü: Use-after-free → race condition → SYSTEM ayrıcalık yükseltme
  • Saldırı profili: Yerel saldırgan, özel hazırlanmış uygulama çalıştırarak race condition'ı tetikliyor
  • Sonuç: Tam SYSTEM ayrıcalığı — sistemin tamamında tam kontrol
  • Kullanıcı etkileşimi: Gerekmiyor

Kuzey Kore Bağlantısı: Operation Dream Job'un Yeni Dalgası

Check Point araştırmacıları, CVE-2026-68820'nin Kuzey Koreli tehdit aktörleri tarafından Operation Dream Job kampanyasının yeni bir dalgasında kullanıldığını belgeledi. Bu kampanya, Kuzey Kore istihbarat servislerine bağlı Lazarus Group'un yıllardır sürdürdüğü, savunma, havacılık ve teknoloji sektörü çalışanlarını iş teklifi bahanesiyle hedef alan sosyal mühendislik kampanyasıdır.

Saldırı Zinciri

  1. Hedef seçimi: LinkedIn veya iş platformları üzerinden savunma, teknoloji veya kripto sektöründe çalışan kişiler hedefleniyor
  2. İlk erişim: Cazip iş teklifi görünümlü mesajlar aracılığıyla kötü amaçlı belge veya uygulama açtırılıyor
  3. Yetki yükseltme: CVE-2026-68820 kullanılarak standart kullanıcı hesabından SYSTEM ayrıcalığına yükseltme
  4. Kalıcılık: Kernel-mode rootkit yüklenerek uzun süreli, tespit edilmesi güç kalıcı erişim sağlanıyor
  5. Hedef: Fikri mülkiyet hırsızlığı ve uzun vadeli casusluk

Kernel-mode rootkit özellikle tehlikelidir çünkü işletim sisteminin çekirdeğinde çalışarak antivirüs ve EDR yazılımlarından gizlenebilir. Bu düzeyde bir tehdidin tespiti ve temizlenmesi son derece güçtür.

Diğer Önemli Yamalar

Bileşen Açık Türü Önem
Windows Remote Desktop Services Uzaktan Kod Çalıştırma Kritik
Microsoft Office / Visio Özel dosya → Kod Çalıştırma Kritik
Windows Kernel Yetki Yükseltme (5 CVE) Yüksek
CVE-2026-62832 (User Profile Svc) Kamuya Açıklanan Yetki Yükseltme Yüksek
Azure Arc CVSS 10.0 — Kimlik Doğrulama Atlama Kritik

Öncelikli Güncelleme Planı

  • Bu hafta içinde: CVE-2026-68820 zero-day yaması — tüm Windows uç noktaları (özellikle internete bakan sistemler ve geliştirici makineleri)
  • Bu hafta içinde: Azure Arc kritik yaması — hibrit bulut ortamlarında Azure Arc kullanan tüm sunucular
  • Bu ay içinde: Remote Desktop Services yamaları — RDP erişimi açık sunucular ve VDI altyapıları
  • Rutin döngüde: Office, Visual Studio Code ve diğer uygulama yamaları

Operation Dream Job'a Karşı Korunma

Kuzey Koreli tehdit aktörlerinin bu kampanyasına karşı alınabilecek ek önlemler:

  • Çalışanlara LinkedIn ve iş platformlarından gelen iş tekliflerine karşı farkındalık eğitimi verin; bilinmeyen dosya veya uygulamaları açmama konusunda net politika belirleyin
  • Uç noktalarda uygulama beyaz listesi (application allowlisting) uygulayın — sadece onaylı uygulamaların çalışmasına izin verin
  • Kernel-mode sürücü yükleme politikalarını sıkılaştırın; HVCI (Hypervisor Protected Code Integrity) etkinleştirin
  • Uç nokta koruma çözümünüzün davranış tabanlı tehdit tespitini aktif edin ve güncel tutun

Sonuç

CVE-2026-68820'nin Kuzey Kore bağlantısı, bu yamanın operasyonel önemini sıradan bir yetki yükseltme açığının çok ötesine taşıyor. Kernel-mode rootkit yükleme kapasitesi, başarılı istismar durumunda saldırganın sistemde yıllarca tespit edilmeden kalabileceği anlamına geliyor. Ağustos Patch Tuesday'i rutin güncellemeler arasında değil, bu zero-day özelinde acil müdahale gerektiren bir güncelleme olarak ele alın.

Microsoft Ağustos 2026 Patch Tuesday: 421 CVE ve Kuzey Kore'nin Kernel Rootkit Zero-Day'i | Lider Network Blog | Lider Network