Ara

Microsoft’tan Rekor Yama: Eylül Ayı Güncellemesi Neden Bu Kadar Önemli?

Microsoft'un Eylül ayı için yayımladığı güvenlik güncellemesi, adeta bir yamalar geçidi gibiydi. Yaklaşık 972 güvenlik açığı giderilirken, bu açıklardan 112'si en yüksek kritiklik seviyesine ulaştı.

Sadece iki ay önce Microsoft, o zamana dek rekor olarak kayıtlara geçen 570 güvenlik açığını kapatmıştı. Ardından geçen ay ise bu sayı yaklaşık 620'ye ulaşmıştı. Son aylarda Google ve diğer teknoloji şirketleri de benzer şekilde rekor sayıda güvenlik açığı raporları yayımladı. İki hafta önce ise OpenAI, Anthropic, Amazon Web Services, Google, Microsoft ve 100'e yakın şirket ve kuruluş, yapay zeka destekli saldırıların hızla artacağı bir dönem öncesinde güvenlik açıklarını kapatmak için daralan pencereye dair ortak bir bildiri yayımlayarak endişelerini dile getirdi. Teknoloji sektörü, bu tehdidi ciddiye alarak yazılımlarındaki güvenlik açıklarını kapatmak için benzeri görülmemiş sayıda güncelleme yayımlıyor.

Yeni Normalimize Hoş Geldiniz

Zero Day Initiative'de görevli araştırmacı Dustin Childs, bu artışları "yeni normal" olarak nitelendirirken, yapay zeka destekli saldırılardan kaynaklanabilecek zararın uzun vadede önemli olabileceği konusunda da uyarıyor.

Childs, Salı günü yaptığı açıklamada, "Bir yandan, bu hızda hata yaması yapabilen Microsoft'taki güvenlik uzmanlarını tebrik etmek gerekiyor," dedi. "Diğer yandan, yapay zeka destekli güvenlik açığı keşfinin yavaşlama belirtisi göstermediğini görüyoruz. Ancak, henüz aktif istismarlarda bunu destekleyen bir artış görmedik."

Microsoft'un aylık yama güncellemelerinde tam olarak kaç güvenlik açığının giderildiğini saymak her zaman kesin bir bilim değildir. Bazı durumlarda, hatalar daha önce giderilmiş olabilir veya Microsoft dışı ürünleri etkilemiş olabilir. Childs'ın sayımına göre, Salı günkü sürüm 972 güvenlik açığını kapatıyor; bu sayı, Edge'e dahil edilen Chromium tarayıcı düzeltmelerini de saydığımızda 997'ye ulaşıyor. Yeni güvenlik açıklarından 112'si kritik olarak derecelendirilmiş, geri kalanı ise önemli olarak belirtilmiş. Bu yıl şimdiden Microsoft, geçen yılın iki katından fazla, 2.760 güvenlik açığını kapattı. Bu oranla Microsoft, yılı 2023, 2024 ve 2025 yıllarının toplamından daha fazla hatayı gidererek tamamlayacak.

Bu ayın dikkat çekici güvenlik açıkları arasında, Windows güncelleme hizmetindeki CVE-2026-81963 ve Windows Gelişmiş Yerel Prosedür'deki CVE-2026-85880 adlı iki sıfır gün (zero-day) açığı bulunuyor. Bu açıkların kimler tarafından ve ne kadar yaygın bir şekilde istismar edildiğine dair henüz kamuya açık bir bilgi bulunmuyor. Childs'ın dikkat çektiği diğer önemli güvenlik açıkları şunlar:

  • Exchange Server'daki CVE-2026-55007: Uzaktan ve kimlik doğrulaması gerektirmeyen bir saldırgan, kötü amaçlı bir Visio eki içeren bir e-posta göndererek etkilenen bir Exchange sunucusunda kod çalıştırabilir.
  • CVE-2026-80097: Microsoft Authenticator'da yerel ayrıcalık yükseltme açığı. Childs, "Bu, kimlik doğrulama sisteminin kendisindeki bir hatayı kullandığı için en kötü türden ayrıcalık yükseltmedir," dedi.
  • CVE-2026-69465: Microsoft Office SharePoint'te uzaktan kod yürütmeye izin veren yaklaşık 17 farklı güvenlik açığı.
  • CVE-2026-65669: Bu ayın 60 SQL Server ayrıcalık yükseltme açığından biri. Bu özel açık, bir kullanıcı SQL Copilot aracılığıyla komutlar gönderdiğinde istismar ediliyor.
  • CVE-2026-69525: Uzak Masaüstü Hizmetleri'nde 9.8 gibi yüksek bir ciddiyet derecesine sahip uzaktan kod yürütme hatası.

Araştırmacı, bu ayın yamalarında solucanlaşabilir (wormable) nitelikte o kadar çok güvenlik açığı bulduğunu ve saymayı 20'de bıraktığını belirtti. Bu güvenlik açıkları, istismar edilmeleri için herhangi bir kullanıcı etkileşimi gerektirmiyor ve bu nedenle kendi başlarına makineler arasında yayılarak durdurulması zor olası bir zincirleme reaksiyonu tetikleyebiliyor.

Yapay zeka destekli güvenlik açığı avının etkinliği tartışmalı bir konu. Eleştirmenler, LLM'leri kullanmanın maliyetini ve yanlış pozitif sayısını sorguluyor. Ayrıca, geliştirdikleri yapay zeka motorlarına yatırdıkları milyarlarca doları geri kazanmaya çalışan şirketlerin motivasyonlarını da sorguluyorlar.

Karşı argüman ise, sonuçların - yapay zeka destekli avın sektör genelinde rekor sayıda ciddi hata bulması - kendi adına konuştuğudur. Örneğin Mozilla, Mayıs ayında Mythos'u kullanan araştırmacılarının neredeyse hiç yanlış pozitif olmadan rekor 271 güvenlik açığı bulduğunu açıklamıştı.

Yapay zeka destekli hata avının gerçek, uzun vadeli etkinliği muhtemelen bir yıl veya daha fazla bir süre ölçülen bir zaman diliminde anlaşılacak. Şu anda net olan şey, eleştirmenlerin meraklarını sürdürmeleri ve güvenlik açığı keşfinin yeni ve benzeri görülmemiş bir aşamaya girmiş olabileceği olasılığına açık olmaları gerektiğidir. Bu olasılığı göz ardı eden şüpheciler bunu kendi risklerine göre yaparlar.

Önceki Haber
Nostaljiyi Canlandıran Hareket: GOG, Dijital Oyunlara Fiziksel Kutup Havası Katıyor!
Sıradaki Haber
Uzayda 60 Yıllık Hayaller Gerçek Oldu: Star Trek'ten İlham Alan Astronotlar

Benzer Haberler: