Ağustos 2026 Patch Tuesday: 421 CVE, 62 Kritik
Microsoft, 12 Ağustos 2026 tarihinde Salı Yaması güvenlik güncellemelerini yayımladı. Bu ay toplam 421 CVE adreslendi; bunların 62'si Kritik olarak sınıflandırıldı. Güncelleme; Windows, Microsoft Office, SharePoint Server, Azure servisleri, .NET, PowerShell ve Visual Studio Code'u kapsıyor.
Bu ayki yamaların en kritik kısmı, aktif olarak istismar edilen bir zero-day açığıdır. Check Point araştırmacıları tarafından raporlanan açık, Kuzey Koreli tehdit aktörlerinin kernel-mode rootkit yüklemek için kullandığı bir güvenlik açığıdır.
Zero-Day: CVE-2026-68820 — WinSock afd.sys Yetki Yükseltme
CVE-2026-68820, Windows Sockets API'nin kernel modu sürücüsü olan afd.sys (Ancillary Function Driver for WinSock) bileşeninde bulunan bir use-after-free (serbest bırakıldıktan sonra kullanım) güvenlik açığıdır.
Teknik Detaylar
- Bileşen: afd.sys — Windows ağ iletişiminin temel kernel sürücüsü
- Açık türü: Use-after-free → race condition → SYSTEM ayrıcalık yükseltme
- Saldırı profili: Yerel saldırgan, özel hazırlanmış uygulama çalıştırarak race condition'ı tetikliyor
- Sonuç: Tam SYSTEM ayrıcalığı — sistemin tamamında tam kontrol
- Kullanıcı etkileşimi: Gerekmiyor
Kuzey Kore Bağlantısı: Operation Dream Job'un Yeni Dalgası
Check Point araştırmacıları, CVE-2026-68820'nin Kuzey Koreli tehdit aktörleri tarafından Operation Dream Job kampanyasının yeni bir dalgasında kullanıldığını belgeledi. Bu kampanya, Kuzey Kore istihbarat servislerine bağlı Lazarus Group'un yıllardır sürdürdüğü, savunma, havacılık ve teknoloji sektörü çalışanlarını iş teklifi bahanesiyle hedef alan sosyal mühendislik kampanyasıdır.
Saldırı Zinciri
- Hedef seçimi: LinkedIn veya iş platformları üzerinden savunma, teknoloji veya kripto sektöründe çalışan kişiler hedefleniyor
- İlk erişim: Cazip iş teklifi görünümlü mesajlar aracılığıyla kötü amaçlı belge veya uygulama açtırılıyor
- Yetki yükseltme: CVE-2026-68820 kullanılarak standart kullanıcı hesabından SYSTEM ayrıcalığına yükseltme
- Kalıcılık: Kernel-mode rootkit yüklenerek uzun süreli, tespit edilmesi güç kalıcı erişim sağlanıyor
- Hedef: Fikri mülkiyet hırsızlığı ve uzun vadeli casusluk
Kernel-mode rootkit özellikle tehlikelidir çünkü işletim sisteminin çekirdeğinde çalışarak antivirüs ve EDR yazılımlarından gizlenebilir. Bu düzeyde bir tehdidin tespiti ve temizlenmesi son derece güçtür.
Diğer Önemli Yamalar
| Bileşen | Açık Türü | Önem |
|---|---|---|
| Windows Remote Desktop Services | Uzaktan Kod Çalıştırma | Kritik |
| Microsoft Office / Visio | Özel dosya → Kod Çalıştırma | Kritik |
| Windows Kernel | Yetki Yükseltme (5 CVE) | Yüksek |
| CVE-2026-62832 (User Profile Svc) | Kamuya Açıklanan Yetki Yükseltme | Yüksek |
| Azure Arc | CVSS 10.0 — Kimlik Doğrulama Atlama | Kritik |
Öncelikli Güncelleme Planı
- Bu hafta içinde: CVE-2026-68820 zero-day yaması — tüm Windows uç noktaları (özellikle internete bakan sistemler ve geliştirici makineleri)
- Bu hafta içinde: Azure Arc kritik yaması — hibrit bulut ortamlarında Azure Arc kullanan tüm sunucular
- Bu ay içinde: Remote Desktop Services yamaları — RDP erişimi açık sunucular ve VDI altyapıları
- Rutin döngüde: Office, Visual Studio Code ve diğer uygulama yamaları
Operation Dream Job'a Karşı Korunma
Kuzey Koreli tehdit aktörlerinin bu kampanyasına karşı alınabilecek ek önlemler:
- Çalışanlara LinkedIn ve iş platformlarından gelen iş tekliflerine karşı farkındalık eğitimi verin; bilinmeyen dosya veya uygulamaları açmama konusunda net politika belirleyin
- Uç noktalarda uygulama beyaz listesi (application allowlisting) uygulayın — sadece onaylı uygulamaların çalışmasına izin verin
- Kernel-mode sürücü yükleme politikalarını sıkılaştırın; HVCI (Hypervisor Protected Code Integrity) etkinleştirin
- Uç nokta koruma çözümünüzün davranış tabanlı tehdit tespitini aktif edin ve güncel tutun
Sonuç
CVE-2026-68820'nin Kuzey Kore bağlantısı, bu yamanın operasyonel önemini sıradan bir yetki yükseltme açığının çok ötesine taşıyor. Kernel-mode rootkit yükleme kapasitesi, başarılı istismar durumunda saldırganın sistemde yıllarca tespit edilmeden kalabileceği anlamına geliyor. Ağustos Patch Tuesday'i rutin güncellemeler arasında değil, bu zero-day özelinde acil müdahale gerektiren bir güncelleme olarak ele alın.