Güvenlik açığı raporlarının akışı Microsoft'ta da bitmiyor. “Vücut kıyameti”, şirketi Temmuz ayındaki Yama Günü'nde çeşitli portföy ürünlerindeki 622 güvenlik açığını gidermeye zorladı. Bazı güvenlik açıkları zaten biliniyordu, diğerleri ise halihazırda çevrimiçi olarak aktif olarak saldırıya uğruyor.
Duyurudan sonra devamını okuyun
Microsoft, Salı Yaması'nda kapatılan güvenlik açıklarına genel bir bakış sunuyor. Microsoft, yaklaşık 60 güvenlik açığını “kritik” güvenlik riskleri olarak sınıflandırıyor. Geliştiriciler yalnızca Windows'ta 416 güvenlik açığını düzeltti, ardından Office ve Office 2016'da her birinde 82 güvenlik açığı kapatıldı. Chromium tabanlı Edge web tarayıcısı istatistiğe 46 güvenlik açığı daha ekledi. Beşinci sırada, şu anda en çok etkilenen 17 yeni CVE güvenlik açığına sahip SharePoint Server yer alıyor.
Güvenlik açıkları zaten saldırıya uğradı
Saldırganlar, SharePoint'teki ayrıcalıklarını artırmak için zaten kimlik doğrulama eksikliğini kötüye kullanıyor; önceden oturum açmalarına bile gerek yok (CVE-2026-56164, CVSS) 5.3risk”orta“). ABD siber güvenlik yetkilisi CISA da bu konuda uyarıyor. Yetkili ayrıca yöneticilerin yerel SharePoint sunucularını güçlendirmeleri ve saldırılara karşı korumaları gerektiğine dair acil talimatlar yayınladı. Saldırganlar ayrıca AD altyapılarındaki haklarını genişletmek için Active Directory Federasyon Hizmetleri'ndeki (AD FS) erişim haklarının yetersiz derecelendirilmesinden de yararlanıyor (CVE-2026-56155, CVSS) 7.8risk”yüksek“). Trend Micro'nun Sıfır Gün Girişimi (ZDI), fidye yazılımı saldırıları için diğer kod kaçakçılığı delikleriyle birlikte bu boşluktan yararlanılabileceğinden yamanın hızlı bir şekilde kontrol edilip kurulmasını önerir.
Microsoft ayrıca, BitLocker şifrelemesinin atlanmasına izin veren bir güvenlik açığının zaten kamuya açık olduğunu belirtiyor (CVE-2026-50661). Haziran ayındaki Yama Günü'nde Microsoft, siber güvenlik araştırmacısının daha önce “Nightmare Eclipse” adı altında kamuya açıkladığı birkaç Defender ve BitLocker sorununu zaten çözmüştü. Kesin bir liste olmadan Microsoft geliştiricileri, Edge tarayıcısının Chromium tabanı için Microsoft'un kendisinden gelmeyen 428 CVE girişi de yayınladı.
BT yöneticileri ve Microsoft yazılımı kullanıcıları, siber suçluların saldırı yüzeyini en aza indirmek için gerekirse ortamlarındaki yamaları test etmeli ve bunları hızlı bir şekilde uygulamalıdır.
(Bilmiyorum)

Bir yanıt yazın