Güvenlik Açıkları

Microsoft Ağustos 2026 Patch Tuesday: 421 CVE, biri aktif istismar edilen üç sıfırıncı gün

Microsoft'un Ağustos 2026 Salı Yaması, Windows, Office, Exchange, SharePoint ve Azure genelinde 421 CVE'yi kapatıyor. Aktif olarak istismar edilen bir WinSock sürücü açığı, iki kamuya açıklanmış sıfırıncı gün ve iki TPM 2.0 donanım zafiyeti öne çıkıyor.

Güncellendi:

Microsoft, 11 Ağustos 2026'da yayımladığı Ağustos ayı Salı Yaması (Patch Tuesday) ile Windows, Office, Exchange, SharePoint, Azure ve .NET dahil geniş bir ürün yelpazesinde çok sayıda güvenlik açığını kapattı. Microsoft'un Güvenlik Güncelleme Kılavuzu'ndaki toplam 421 CVE ile bu sürüm, son ayların en hacimlilerinden biri.

Not olarak belirtelim: Yayımlanan sayı, hangi açıkların sayıldığına göre kaynaktan kaynağa değişiyor. Bazı takipçiler yalnızca Microsoft'un o gün yayımladığı açıkları saydığı için ~400 rakamını veriyor; 421, ay içinde daha erken yamalanan bazı bulut ve üçüncü taraf bileşenlerini de kapsayan MSRC toplamına yakın. Sayı ne olursa olsun, bu ay öncelik açık saymaktan çok, en yüksek riskli açıkları hızlıca kapatmakta.

Aktif İstismar Edilen Sıfırıncı Gün

Bu ayın en acil kalemi, gerçek saldırılarda aktif olarak istismar edilen bir sıfırıncı gün açığı:

  • CVE-2026-68820 — WinSock sürücü açığı: Windows'un ağ soketi altyapısındaki bu zafiyet, saldırganların halihazırda kötüye kullandığı bir yetki yükseltme (elevation of privilege) açığı olarak öne çıkıyor. Bir uç noktada zaten dayanak noktası edinmiş bir saldırganın sistem düzeyinde yetki elde etmesine imkân tanıyabildiği için, saldırı zincirlerinde yüksek değer taşıyor. Bu nedenle listenin başına alınması öneriliyor.

Kamuya Açıklanmış İki Sıfırıncı Gün

Aktif istismar kanıtı bulunmasa da, yama çıkmadan önce kamuya açıklandığı için risk taşıyan iki açık daha var:

  • CVE-2026-62832 — Windows User Profile Service: Bir yetki yükseltme zafiyeti. Kamuya açıklanmış olması, istismar geliştirmenin önünü açtığından hızlı yama gerektiriyor.
  • CVE-2026-71331 — Azure Attestation / Device Health Attestation: Microsoft Azure Attestation ve Device Health Attestation (DHA) hizmetlerini etkileyen kritik seviyeli bir uzaktan kod çalıştırma (RCE) açığı. DHA, özellikle koşullu erişim ve uç nokta güven sinyalleri kullanan kurumsal ortamlarda cihaz güvenlik durumunu değerlendirmede rol oynadığından, ilgili hizmetleri kullanan kuruluşların maruziyetlerini doğrulayıp yamayı gecikmeden uygulaması gerekiyor.

Bu ay kapatılan kritik açıkların önemli bölümü uzaktan kod çalıştırma sınıfında; sürüm ayrıca çok sayıda yetki yükseltme açığını da içeriyor.

Donanım Katmanı: İki TPM 2.0 Açığı

Sürümün kolayca gözden kaçabilecek ama dikkate değer kısmı, Güvenilir Platform Modülü'ne (TPM) ilişkin iki açık:

  • CVE-2026-6726: TPM 2.0'da nesne yuvası yeniden kullanımı (object slot reuse) kaynaklı, spoofing (kimlik taklidi) saldırılarına imkân verebilen bir açık.
  • CVE-2026-6727: RSA OAEP işlemlerindeki bir zamanlama yan kanalı (timing side-channel); gözlemlenebilir gecikmeler üzerinden bilgi sızdırabiliyor.

Burada kritik bir ayrıntı var: Donanım/firmware düzeyindeki bir açığı yalnızca Windows Update ile kapatamazsınız. Bu düzeltmeler referans uygulamaya ait olduğundan, açığın tamamen kapatılması için büyük olasılıkla donanım üreticinizden (OEM) gelecek firmware ve sürücü güncellemeleri gerekecek. İşletim sistemi güncellemesi yalnızca hatalı davranışın etrafından dolaşmayı bırakır; asıl düzeltme firmware tarafında yapılır.

Güncelleme ve Öneriler

Windows 11 kullanıcıları için birikimli güncelleme KB5121003, 25H2 ve 24H2 sürümlerini 26200.9168 ve 26100.9168 yapılarına taşıyor; uygun cihazlarda yeniden başlatma gerektirmeyen hotpatch yöntemiyle uygulanabiliyor. Kuruluşlar için pratik yol haritası:

  1. Önce aktif istismar edileni kapatın: CVE-2026-68820 (WinSock) listenin başında olmalı.
  2. Kamuya açıklanmış sıfırıncı günleri (CVE-2026-62832, CVE-2026-72971) ve kritik RCE'yi (CVE-2026-71331) hemen ardından planlayın.
  3. TPM açıkları için yalnızca Windows Update'e güvenmeyin; OEM firmware güncellemelerini takip edin.
  4. Konteyner ve Azure Attestation kullanan ortamlar için maruziyet doğrulaması yapın.

Ayrıca Microsoft, Salı Yaması sayılarında bir süredir görülen artışın, açık keşfinde yapay zeka destekli yöntemlere geçişiyle ilişkili olduğunu belirtmişti. Bu, önümüzdeki aylarda da yüksek CVE sayılarının süreceğine işaret ediyor; dolayısıyla yama süreçlerini önceliklendirmeye dayalı yürütmek giderek daha kritik hâle geliyor.

Microsoft Dışı Güncellemeler

Ağustos ayında yalnızca Microsoft değil, çok sayıda üretici de güncelleme yayımladı. Öne çıkanlar: Adobe (ColdFusion, Commerce, Lightroom Classic ve diğerleri), Cisco (Catalyst SD-WAN, IOS, IOS XE ve kamuya açık istismarı olan ClamAV açıkları), aktif istismar edilen bir kimlik doğrulama atlatma açığı (CVE-2026-18577) için N-able, 10.0 önem seviyeli bir yetkilendirme açığı dahil SAP güncellemeleri ve veri hırsızlığı saldırılarında istismar edilen kritik SQLi açığı için Metabase (CVE-2026-72898).