Microsoft, kimliği doğrulanmış saldırganların aynı kuruluş içindeki diğer kullanıcıların Exchange posta kutularını okumasına olanak tanıyan CVE-2026-96940 açığını bant dışı güvenlik güncellemeleriyle kapattı.
Yazılım ve Uygulamalar
Admin4 okunma

Microsoft Exchange'de Kimlik Doğrulamalı Saldırganlara Posta Kutusu Erişimi Sağlayan Açık Giderildi

Microsoft, kimliği doğrulanmış saldırganların aynı kuruluş içindeki diğer kullanıcıların Exchange posta kutularını okumasına olanak tanıyan CVE-2026-96940 açığını bant dışı güvenlik güncellemeleriyle kapattı.

Microsoft Exchange'de Kimlik Doğrulamalı Saldırganlara Posta Kutusu Erişimi Sağlayan Açık Giderildi

Haber detayı

Microsoft, Microsoft Exchange Server'da yüksek önem dereceli bir güvenlik açığını gidermek amacıyla planlı güncelleme döngüsünün dışında, bant dışı (out-of-band) güvenlik güncellemeleri yayımladı. CVE-2026-96940 olarak izlenen bu açık, CVSS puanlama sisteminde 8,8 ile değerlendiriliyor. Açığın kötüye kullanılması durumunda, kuruluş içinde geçerli kimlik bilgilerine sahip bir saldırgan, ağ üzerinden diğer kullanıcıların posta kutularına yetkisiz erişim elde edebiliyor ve e-posta iletileri ile eklerini okuyabiliyor.

Açık Nasıl Çalışıyor?​

Microsoft'un 2 Ekim 2026 tarihinde yayımladığı güvenlik danışma belgesine göre açığın temelinde zayıf yetkilendirme mekanizması yatıyor. Şirket, "Microsoft Exchange Server'daki zayıf yetkilendirme, kimliği doğrulanmış bir saldırganın ağ üzerinden ayrıcalıklarını yükseltmesine olanak tanıyor" ifadesini kullandı. Önemli bir ayrıntı olarak Microsoft, açığın kiracılar arası (cross-tenant) erişime izin vermediğini özellikle vurguladı. Yani saldırgan yalnızca kendi kuruluşu içindeki diğer kullanıcıların verilerine ulaşabiliyor; farklı kuruluşların posta kutularına erişim mümkün değil.
Açığı keşfeden ve Microsoft'a bildiren kişi, Microsoft bünyesinde çalışan güvenlik araştırmacısı Jan Mitchell olarak kayıtlara geçti. Microsoft, Mitchell'ın katkısını resmi danışma belgesinde teyit etti.

Hangi Sürümler Etkileniyor?​

Microsoft'un açıklamalarına göre aşağıdaki Exchange Server sürümleri bu güvenlik açığından etkileniyor:
  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14
\n
Exchange Online müşterileri ise herhangi bir işlem yapmak zorunda değil. Microsoft, bulut tabanlı hizmet için ilgili servis tarafı düzeltmesini zaten devreye aldığını duyurdu. Dolayısıyla bu güncelleme yükümlülüğü yalnızca şirket içi (on-premises) Exchange Server kurulumlarını kullananları kapsıyor.

Güncelleme Aciliyeti ve Sömürülme Riski​

Şu ana kadar açığın gerçek saldırılarda kullanıldığına dair herhangi bir kanıt bulunmuyor. Bununla birlikte Microsoft, açığı "Sömürülme Daha Olası" (Exploitation More Likely) olarak etiketledi. Bu değerlendirme, kuruluşların güncellemeleri vakit kaybetmeden uygulamasını kritik kılıyor. Şirket içi Exchange Server kullanan yöneticilerin ilgili güvenlik yamalarını en kısa sürede kurmaları tavsiye ediliyor.

Arka Plan: Exchange Güvenlik Güncellemeleri​

Bu açıklamanın yapıldığı dönemde, Broadcom bünyesindeki Symantec'in Çin bağlantılı Warlock adlı tehdit aktörünün Microsoft SharePoint'teki birden fazla güvenlik açığını istismar ettiğine dair bir uyarı yayımladığı da dikkat çekiyor. Symantec'e göre söz konusu saldırılar, Portekizce ve İspanyolca konuşulan ülkelerdeki kuruluşları hedef alarak Warlock fidye yazılımını dağıtmaya yönelik. Microsoft Exchange açığının kamuoyuyla paylaşılması bu uyarının hemen ardından gerçekleşti.

Sıkça Sorulan Sorular​

CVE-2026-96940 açığı tam olarak ne yapıyor?​

Bu açık, Microsoft Exchange Server'daki zayıf yetkilendirme mekanizması nedeniyle kimliği doğrulanmış bir saldırganın ağ üzerinden aynı kuruluştaki diğer kullanıcıların posta kutularına yetkisiz erişim elde etmesine ve e-posta iletileriyle eklerini okumasına olanak tanıyor.

Exchange Online kullanıcıları güncelleme yapmak zorunda mı?​

Hayır. Microsoft, Exchange Online için ilgili servis tarafı düzeltmesini zaten devreye aldığını açıkladı. Bu nedenle Exchange Online müşterilerinin herhangi bir işlem yapması gerekmiyor; güncelleme yükümlülüğü yalnızca şirket içi Exchange Server kurulumlarını etkiliyor.

Açık hangi Exchange Server sürümlerini kapsıyor?​

Etkilenen sürümler şunlar: Microsoft Exchange Server Subscription Edition RTM, Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 Cumulative Update 15 ve Exchange Server 2019 Cumulative Update 14.

Açığı kim keşfetti?​

Güvenlik açığını keşfeden ve Microsoft'a bildiren kişi, Microsoft bünyesinde çalışan güvenlik araştırmacısı Jan Mitchell'dır. Microsoft, Mitchell'ın katkısını resmi danışma belgesinde teyit etti.

Açık gerçek saldırılarda kullanılıyor mu?​

Microsoft'un açıklamalarına göre şu ana kadar açığın aktif olarak istismar edildiğine dair herhangi bir kanıt bulunmuyor. Ancak şirket, açığı "Sömürülme Daha Olası" olarak değerlendirerek kullanıcıların güncellemeleri hızla uygulamasını tavsiye ediyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst