İstismar Edilen İki Açık Kritik Değil, Önemli Olarak Etiketlendi
Söz konusu iki açık, Windows Update Stack'teki CVE-2026-81963 ve Windows ALPC bileşenindeki CVE-2026-85880. Her ikisi de yerel ayrıcalık yükseltme (local elevation-of-privilege) açığı; yani düşük ayrıcalıklı kod çalıştırabilen bir saldırgan bu açıklar aracılığıyla SYSTEM düzeyine yükselebiliyor. CISA, her iki açığı da aynı gün Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi.Bir güvenlik ekibi 973 açığı Kritik'ten aşağıya doğru sırayla işlemeye başlarsa, istismar edilen bu iki açığa hiçbir zaman öncelikli olarak ulaşamaz. Çünkü her ikisi de Kritik listesinin dışında kalıyor.
Saldırganlar Yamadan Önce Harekete Geçiyor
Mandiant'ın M-Trends 2026 raporuna göre 2025 yılında ortalama istismar süresi eksi yedi gün olarak ölçüldü. Bu negatif ortalama, her açığın yama çıkmadan önce istismar edildiği anlamına gelmiyor; ancak istismarın ortalama olarak yama yayımlanmadan yedi gün önce gerçekleştiğini gösteriyor. Aylık yama döngüsünün bu zaman dilimiyle başa çıkması mümkün değil.CrowdStrike'ın 2026 Küresel Tehdit Raporu ise saldırganların ilk erişimden sonra ne kadar hızlı hareket ettiğini rakamlarla ortaya koyuyor. 2025 yılında eCrime aktörlerinin ilk erişimden yanal harekete geçişe kadar geçen ortalama süre 29 dakikaya düştü. Gözlemlenen en hızlı kırılma ise yalnızca 27 saniye sürdü.
AWS'nin eski Başkan Yardımcısı CISO'su ve Upwind Security ile G2i'nin danışmanı Merritt Baer, VentureBeat'e verdiği röportajda durumu şöyle özetledi: "Yama işe yarıyor, ancak aylık bir döngü Mandiant'ın eksi yedi günlük istismar zaman çizelgesini karşılayamaz. Yapay zeka keşfi ve istismar geliştirmeyi hızlandırarak savunucuların harekete geçme süresini daha da kısaltıyor. Yama mevcut olmadan önce maruziyeti azaltan ve güvenlik ihlalini tespit eden kontrollere ihtiyacınız var."
Risk Temelli Yama Nasıl Uygulanıyor?
Baer'in önerdiği model iki paralel iz üzerinde ilerliyor: Planlı bakım döngüsünü sürdür, ancak maruziyeti sürekli değerlendir ve gerektiğinde bu döngünün dışında harekete geç. Varlıkları ve sahiplerini bil; riske göre yama uygula, erişimi kısıtla ya da sistemleri izole et; ardından düzeltmeyi doğrula ve ihlal izleri için kontrol et. Önceliklendirme sorusuna verdiği yanıt tek bir cümle: "973 CVE'nin tek seferde geldiği bir ortamda öncelik, neyi çalıştırdığınıza, saldırganların neye ulaşıp istismar edebileceğine ve bir ihlalin onlara ne yapma imkânı tanıyacağına bağlıdır."GovTech'in 8 Eylül tarihli raporunda iki belediye CISO'su da benzer bir yaklaşımı aktardı. Arlington, Teksas CISO'su Bryce Carter, her yamayı herkese uygulama refleksinin artık geçerli olmadığını söyledi: "Bugün işleri gerçekten riske göre ağırlıklandırmak zorundayız. Kaç şeyi yamalayabileceğinizle daha az ilgileniyorum; doğru şeyleri yamalamakla daha çok ilgileniyorum." Virginia Beach CISO'su Robert Branch ise kuyruğu bir soruyla çerçeveledi: "Bunların kaçı gerçekten kritik?" 10 kişilik ekibi, artan hacmi karşılamak için Ekim ortasına kadar geçici dış personel istihdam etti. Branch, internet erişimi olmayan Exchange sunucularını yüksek öncelikli listesinin altına aldı; çünkü bu sunucular internete açık değildi.
CISA'nın Yeni Yönergesi: Sabit Tarihler Yerine Risk Matrisi
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 10 Haziran'da federal kurumlar için Bağlayıcı Operasyonel Direktif 26-04'ü yayımladı. Direktif, sabit iyileştirme son tarihlerini dört faktöre dayalı bir risk matrisiyle değiştiriyor: kamusal maruziyet, istismar durumu, otomatikleştirilebilirlik ve teknik etki. En yüksek riskli vakalar için üç takvim günlük süre belirlendi; bazı durumlarda önceki ihlalleri araştırmak için adli inceleme de zorunlu tutuldu. Büyük bir sivil kurumda yapılan ilk analizde güvenlik açıklarının yaklaşık yüzde biri üç günlük kategoriye girdi. Yüzde altmıştan fazlası ise bir sonraki sistem güncellemesine kadar bekleyebilirdi.Yönetim Kurulu Raporlamasında Kapalı Biletlerden Açık Maruziyete
Verizon'ın 2026 Veri İhlali Araştırmaları Raporu'na göre kuruluşlar, ortamlarında tespit edilen benzersiz CISA KEV güvenlik açıklarının yalnızca yüzde 26'sını tam olarak giderdi; bu oran bir önceki yılın yüzde 38'inin altında. Tam çözüme ulaşmak için geçen medyan süre ise 43 gün olarak ölçüldü.Baer bu tabloya şu değerlendirmeyi yaptı: "'Yüzde 26 giderildi' ifadesini güvenlik hakkında bir karar olarak sunmak, paydayı ve kalan maruziyeti anlamadan yapılmış uydurma bir matematik. Yönetim kurulu raporlaması yaklaşımınızı açıklamalı, genel ilerlemeyi ve boşlukları göstermeli ve yapay zekanın istismar süresini kısalttığı bir ortamda programınızın bu hıza yetişip yetişmediğini ele almalıdır."
Baer'in önerdiği kurulun görmesi gereken tablo şunları içermeli: vahşi ortamda istismar edilen ve erişilebilir varlıklarda hâlâ açık kalan güvenlik açıkları; güvenilir istismar kanıtı ortaya çıktıktan sonra her birinin ne kadar süre açık kaldığı; ve yama yapılamadığında hangi kısıtlama ya da izolasyon önlemlerinin alındığı. Bu tablo, maruziyetin azalıp azalmadığını ya da birikip birikmediğini gösterir.
Ekim Yaması Öncesinde Güvenlik Ekipleri İçin Üç Soru
Microsoft'un Ekim Yama Salısı 13 Ekim'de yayımlanacak. Bu tarihe kadar Baer'in çerçevesi ve CISA'nın risk modeli güvenlik ekiplerine üç soru bırakıyor: Aylık döngü hâlâ planlandığı gibi işliyor mu? İstismar edilen açıklar erişilebilir varlıklarda ne kadar süre açık kaldı ve yama gelmeden önce bunları ne kapsadı? Mevcut maruziyet durumu nedir ve daralıyor mu, yoksa genişliyor mu?Eylül güncellemesindeki iki istismar edilen açık için etkilenen sistemler hâlâ yamasız durumdaysa, bu açıklar öncelik listesinin ilk sıralarına yerleştirilmeli. Ekim güncellemesinin tarihi belirli; istismarın tarihi ise değil.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.