Microsoft, bulut tabanlı kimlik ve erişim yönetimi hizmeti Entra ID'de maksimum ciddiyet düzeyinde bir güvenlik açığı tespit ederek kapattı. CVE-2026-69836 koduyla takip edilen ve CVSS puanı 10.0 olan açık, yetkisiz saldırganların ağ üzerinden kod yürütmesine imkân tanıyordu. Şirket, açığı tamamen giderdiğini ve kullanıcıların ek bir işlem yapmasına gerek olmadığını duyurdu.
Güvenlik Bülteninde Düzeltme: Açık Gerçekte Sömürülmedi
Konuya ilişkin önemli bir güncelleme de dikkat çekiyor. Microsoft'un güvenlik bülteninde başlangıçta "İstismar Edildi" alanı "Evet" olarak işaretlenmişti; ancak The Hacker News'in şirkete yorum için ulaşmasının ardından Microsoft, 21 Ağustos 2026'da bu alanı "Hayır" olarak düzeltti. Şirket ayrıca "bu açığın gerçek ortamda istismar edilmediğini" de vurguladı.
Bir Microsoft sözcüsü The Hacker News'e şu açıklamayı yaptı: "Sorunu tespit ettik, bir düzeltmeyle ele aldık ve daha fazla şeffaflık sağlamak amacıyla CVE-2026-69836'yı yayımladık. Müşterilerin yapması gereken ek bir işlem bulunmuyor."
Açık Nasıl Çalışıyor?
Microsoft'un yayımladığı uyarıya göre açık, "Microsoft Entra ID'de güvenilmeyen verilerin seri dışı bırakılması" yoluyla ortaya çıkıyor. Bu tür açıklar, bir uygulamanın kullanıcı kontrolündeki verileri yeterli doğrulama yapmadan aktif bir nesneye veya kod yapısına dönüştürmesi sonucunda oluşuyor. Bu durum; kod yürütme, hizmet reddi ya da erişim denetiminin atlatılması gibi sonuçlara yol açabilir ve saldırganın yetkisiz işlemler gerçekleştirmesine zemin hazırlayabilir.
Entra ID, daha önce Azure Active Directory (Azure AD) adıyla bilinen Microsoft'un bulut tabanlı kimlik ve erişim yönetimi platformudur. Şirket ve kurumsal kullanıcılar tarafından yaygın biçimde kullanılan bu hizmetin kritik bir bileşeninde maksimum puan alan bir açığın keşfedilmesi, güvenlik araştırmacılarının gündemine hızla girdi.
Açığı Bulan Güvenlik Mühendisi
Microsoft, açığı keşfedip bildiren kişi olarak baş güvenlik mühendisi Robert Fitzpatrick'i takdirle andı. Açığın tam olarak nasıl keşfedildiğine, ne zaman başladığına ya da aktif bir saldırı sürecinin söz konusu olup olmadığına dair kamuoyuyla paylaşılmış ayrıntılı bir bilgi henüz bulunmuyor.
Aynı Dönemde Yamalanan Diğer Kritik Açık
Microsoft bu ay yalnızca Entra ID açığıyla sınırlı kalmadı. Şirket aynı süreçte, Windows Ancillary Function Driver for WinSock bileşenini etkileyen ve CVSS puanı 7.0 olan yüksek ciddiyet düzeyindeki bir ayrıcalık yükseltme açığını da (CVE-2026-68820) kapattı. Söz konusu açığın, Kuzey Kore bağlantılı Lazarus Grubu tarafından "Operation Dream Job" adlı uzun soluklu bir kampanya kapsamında sıfır gün açığı olarak kullanıldığı belirtiliyor.
Sıkça Sorulan Sorular
CVE-2026-69836 açığı gerçek ortamda istismar edildi mi?
Hayır. Microsoft'un güvenlik bülteni başlangıçta açığın istismar edildiğini gösterse de şirket, 21 Ağustos 2026'da bu bilgiyi düzelterek açığın gerçek ortamda istismar edilmediğini açıkladı.
Microsoft Entra ID kullanıcılarının bu açık için herhangi bir işlem yapması gerekiyor mu?
Hayır. Microsoft, açığı tamamen kendi altyapısında giderdiğini ve kullanıcıların ek bir işlem yapmasına gerek olmadığını açıkça belirtti.
CVE-2026-69836 açığının teknik kökeni nedir?
Açık, Microsoft Entra ID'de güvenilmeyen verilerin yeterli doğrulama yapılmadan seri dışı bırakılmasından kaynaklanıyor. Bu yöntem, yetkisiz bir saldırganın ağ üzerinden kod yürütmesine olanak tanıyabilir.
Bu açığı kim keşfetti ve Microsoft'a bildirdi?
Açık, Microsoft bünyesindeki baş güvenlik mühendisi Robert Fitzpatrick tarafından keşfedildi ve şirkete bildirildi.
Microsoft'un bu dönemde kapattığı diğer kritik açık nedir?
Microsoft aynı dönemde, Windows Ancillary Function Driver for WinSock bileşenindeki CVE-2026-68820 kodlu ve CVSS puanı 7.0 olan bir ayrıcalık yükseltme açığını da kapattı. Bu açığın, Kuzey Kore bağlantılı Lazarus Grubu tarafından Operation Dream Job kampanyası dahilinde sıfır gün açığı olarak kullanıldığı belirtildi.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.