Microsoft'un tarihin en büyük Yama Salısı güncellemesinde 973 güvenlik açığı yayımlaması, güvenlik ekiplerini ciddiyet derecesine değil istismar durumuna ve gerçek riske dayalı bir önceliklendirme modeline yöneltiyor.
Siber Güvenlik
Admin7 okunma

Microsoft'un Rekor Yama Salısı: 973 CVE Neden Önceliklendirme Anlayışını Değiştiriyor?

Microsoft'un tarihin en büyük Yama Salısı güncellemesinde 973 güvenlik açığı yayımlaması, güvenlik ekiplerini ciddiyet derecesine değil istismar durumuna ve gerçek riske dayalı bir önceliklendirme modeline yöneltiyor.

Microsoft'un Rekor Yama Salısı: 973 CVE Neden Önceliklendirme Anlayışını Değiştiriyor?

Haber detayı

Microsoft, 8 Eylül Yama Salısı güncellemesiyle rekor kırdı. SANS Internet Storm Center'ın sayımına göre bu sürümde 973 CVE yer alıyor; bunların 113'ü Kritik olarak derecelendirilmiş. Ancak asıl dikkat çekici olan, aktif olarak istismar edilen iki güvenlik açığının her ikisinin de Kritik değil, Önemli (Important) etiketiyle gelmiş olması. Bu durum, güvenlik ekiplerinin onlarca yıldır uyguladığı "önce kritikleri yamala" yaklaşımının artık yeterli olmadığını somut biçimde ortaya koyuyor.

İstismar Edilen İki Açık Kritik Değil, Önemli Olarak Etiketlendi​

Söz konusu iki açık, Windows Update Stack'teki CVE-2026-81963 ve Windows ALPC bileşenindeki CVE-2026-85880. Her ikisi de yerel ayrıcalık yükseltme (local elevation-of-privilege) açığı; yani düşük ayrıcalıklı kod çalıştırabilen bir saldırgan bu açıklar aracılığıyla SYSTEM düzeyine yükselebiliyor. CISA, her iki açığı da aynı gün Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi.
Bir güvenlik ekibi 973 açığı Kritik'ten aşağıya doğru sırayla işlemeye başlarsa, istismar edilen bu iki açığa hiçbir zaman öncelikli olarak ulaşamaz. Çünkü her ikisi de Kritik listesinin dışında kalıyor.

Saldırganlar Yamadan Önce Harekete Geçiyor​

Mandiant'ın M-Trends 2026 raporuna göre 2025 yılında ortalama istismar süresi eksi yedi gün olarak ölçüldü. Bu negatif ortalama, her açığın yama çıkmadan önce istismar edildiği anlamına gelmiyor; ancak istismarın ortalama olarak yama yayımlanmadan yedi gün önce gerçekleştiğini gösteriyor. Aylık yama döngüsünün bu zaman dilimiyle başa çıkması mümkün değil.
CrowdStrike'ın 2026 Küresel Tehdit Raporu ise saldırganların ilk erişimden sonra ne kadar hızlı hareket ettiğini rakamlarla ortaya koyuyor. 2025 yılında eCrime aktörlerinin ilk erişimden yanal harekete geçişe kadar geçen ortalama süre 29 dakikaya düştü. Gözlemlenen en hızlı kırılma ise yalnızca 27 saniye sürdü.
AWS'nin eski Başkan Yardımcısı CISO'su ve Upwind Security ile G2i'nin danışmanı Merritt Baer, VentureBeat'e verdiği röportajda durumu şöyle özetledi: "Yama işe yarıyor, ancak aylık bir döngü Mandiant'ın eksi yedi günlük istismar zaman çizelgesini karşılayamaz. Yapay zeka keşfi ve istismar geliştirmeyi hızlandırarak savunucuların harekete geçme süresini daha da kısaltıyor. Yama mevcut olmadan önce maruziyeti azaltan ve güvenlik ihlalini tespit eden kontrollere ihtiyacınız var."

Risk Temelli Yama Nasıl Uygulanıyor?​

Baer'in önerdiği model iki paralel iz üzerinde ilerliyor: Planlı bakım döngüsünü sürdür, ancak maruziyeti sürekli değerlendir ve gerektiğinde bu döngünün dışında harekete geç. Varlıkları ve sahiplerini bil; riske göre yama uygula, erişimi kısıtla ya da sistemleri izole et; ardından düzeltmeyi doğrula ve ihlal izleri için kontrol et. Önceliklendirme sorusuna verdiği yanıt tek bir cümle: "973 CVE'nin tek seferde geldiği bir ortamda öncelik, neyi çalıştırdığınıza, saldırganların neye ulaşıp istismar edebileceğine ve bir ihlalin onlara ne yapma imkânı tanıyacağına bağlıdır."
GovTech'in 8 Eylül tarihli raporunda iki belediye CISO'su da benzer bir yaklaşımı aktardı. Arlington, Teksas CISO'su Bryce Carter, her yamayı herkese uygulama refleksinin artık geçerli olmadığını söyledi: "Bugün işleri gerçekten riske göre ağırlıklandırmak zorundayız. Kaç şeyi yamalayabileceğinizle daha az ilgileniyorum; doğru şeyleri yamalamakla daha çok ilgileniyorum." Virginia Beach CISO'su Robert Branch ise kuyruğu bir soruyla çerçeveledi: "Bunların kaçı gerçekten kritik?" 10 kişilik ekibi, artan hacmi karşılamak için Ekim ortasına kadar geçici dış personel istihdam etti. Branch, internet erişimi olmayan Exchange sunucularını yüksek öncelikli listesinin altına aldı; çünkü bu sunucular internete açık değildi.

CISA'nın Yeni Yönergesi: Sabit Tarihler Yerine Risk Matrisi​

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 10 Haziran'da federal kurumlar için Bağlayıcı Operasyonel Direktif 26-04'ü yayımladı. Direktif, sabit iyileştirme son tarihlerini dört faktöre dayalı bir risk matrisiyle değiştiriyor: kamusal maruziyet, istismar durumu, otomatikleştirilebilirlik ve teknik etki. En yüksek riskli vakalar için üç takvim günlük süre belirlendi; bazı durumlarda önceki ihlalleri araştırmak için adli inceleme de zorunlu tutuldu. Büyük bir sivil kurumda yapılan ilk analizde güvenlik açıklarının yaklaşık yüzde biri üç günlük kategoriye girdi. Yüzde altmıştan fazlası ise bir sonraki sistem güncellemesine kadar bekleyebilirdi.

Yönetim Kurulu Raporlamasında Kapalı Biletlerden Açık Maruziyete​

Verizon'ın 2026 Veri İhlali Araştırmaları Raporu'na göre kuruluşlar, ortamlarında tespit edilen benzersiz CISA KEV güvenlik açıklarının yalnızca yüzde 26'sını tam olarak giderdi; bu oran bir önceki yılın yüzde 38'inin altında. Tam çözüme ulaşmak için geçen medyan süre ise 43 gün olarak ölçüldü.
Baer bu tabloya şu değerlendirmeyi yaptı: "'Yüzde 26 giderildi' ifadesini güvenlik hakkında bir karar olarak sunmak, paydayı ve kalan maruziyeti anlamadan yapılmış uydurma bir matematik. Yönetim kurulu raporlaması yaklaşımınızı açıklamalı, genel ilerlemeyi ve boşlukları göstermeli ve yapay zekanın istismar süresini kısalttığı bir ortamda programınızın bu hıza yetişip yetişmediğini ele almalıdır."
Baer'in önerdiği kurulun görmesi gereken tablo şunları içermeli: vahşi ortamda istismar edilen ve erişilebilir varlıklarda hâlâ açık kalan güvenlik açıkları; güvenilir istismar kanıtı ortaya çıktıktan sonra her birinin ne kadar süre açık kaldığı; ve yama yapılamadığında hangi kısıtlama ya da izolasyon önlemlerinin alındığı. Bu tablo, maruziyetin azalıp azalmadığını ya da birikip birikmediğini gösterir.

Ekim Yaması Öncesinde Güvenlik Ekipleri İçin Üç Soru​

Microsoft'un Ekim Yama Salısı 13 Ekim'de yayımlanacak. Bu tarihe kadar Baer'in çerçevesi ve CISA'nın risk modeli güvenlik ekiplerine üç soru bırakıyor: Aylık döngü hâlâ planlandığı gibi işliyor mu? İstismar edilen açıklar erişilebilir varlıklarda ne kadar süre açık kaldı ve yama gelmeden önce bunları ne kapsadı? Mevcut maruziyet durumu nedir ve daralıyor mu, yoksa genişliyor mu?
Eylül güncellemesindeki iki istismar edilen açık için etkilenen sistemler hâlâ yamasız durumdaysa, bu açıklar öncelik listesinin ilk sıralarına yerleştirilmeli. Ekim güncellemesinin tarihi belirli; istismarın tarihi ise değil.

Sıkça Sorulan Sorular​

Microsoft'un 8 Eylül Yama Salısı güncellemesinde kaç güvenlik açığı yer aldı?​

SANS Internet Storm Center'ın sayımına göre sürümde 973 CVE bulunuyor; bunların 113'ü Kritik olarak derecelendirilmiş. Bu, Microsoft'un tarihe geçen en büyük Yama Salısı güncellemesi oldu.

Aktif olarak istismar edilen iki güvenlik açığı hangileri ve nasıl çalışıyorlar?​

CVE-2026-81963 (Windows Update Stack) ve CVE-2026-85880 (Windows ALPC) olarak tanımlanan bu iki açık, yerel ayrıcalık yükseltme güvenlik açığıdır. Düşük ayrıcalıklı kod çalıştırabilen bir saldırgan bu açıklar aracılığıyla SYSTEM ayrıcalıklarına yükselebilir. Her ikisi de Microsoft tarafından Kritik değil, Önemli olarak derecelendirilmiş; CISA ise her ikisini de 8 Eylül'de KEV kataloğuna eklemiştir.

Mandiant'ın M-Trends 2026 raporunda ortalama istismar süresi olarak ne belirtildi?​

Mandiant'ın M-Trends 2026 raporu, 2025 yılında ortalama istismar süresini eksi yedi gün olarak ölçtü. Bu, istismarın ortalama olarak yama yayımlanmadan yedi gün önce gerçekleştiği anlamına geliyor; her açığın mutlaka yama öncesinde istismar edildiğini değil.

CISA'nın Bağlayıcı Operasyonel Direktif 26-04'ü risk değerlendirmesini nasıl değiştirdi?​

10 Haziran'da yayımlanan direktif, sabit iyileştirme son tarihlerini dört faktöre dayalı bir risk matrisiyle değiştirdi: kamusal maruziyet, istismar durumu, otomatikleştirilebilirlik ve teknik etki. En yüksek riskli vakalar için üç takvim günlük süre belirlendi. Büyük bir sivil kurumda yapılan ilk analizde açıkların yaklaşık yüzde biri bu üç günlük kategoriye girerken yüzde altmıştan fazlası bir sonraki sistem güncellemesine kadar bekleyebilirdi.

Verizon'ın 2026 Veri İhlali Araştırmaları Raporu'na göre kuruluşlar CISA KEV açıklarını ne ölçüde giderebildi?​

Rapora göre kuruluşlar, ortamlarında tespit edilen benzersiz CISA KEV güvenlik açıklarının yalnızca yüzde 26'sını tam olarak giderdi; bu oran bir önceki yılın yüzde 38'inin altında. Tam çözüme ulaşmak için geçen medyan süre 43 gün olarak ölçüldü.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst