Web Analytics
21 Eylül 2026, Pazartesi

Microsoft Eylül yamasında rekor 972 güvenlik açığını düzeltti: 112'si kritik

Microsoft Eylül yamasında rekor 972 güvenlik açığını düzeltti: 112'si kritik

Microsoft, Eylül ayı yamasıyla yaklaşık 972 güvenlik açığını düzeltti; bunların 112'si kritik önem derecesinde. Edge'e taşınan Chromium düzeltmeleriyle sayı 997'ye çıkıyor. Bu yıl düzeltilen 2.760 açık, geçen yılın iki katından fazla. Sürümde iki sıfır gün ve wormable olarak nitelenen çok sayıda açık yer alıyor.

Microsoft Eylül ayında rekor sayıda güvenlik açığını düzeltti

Microsoft'un Eylül ayı yaması yaklaşık 972 güvenlik açığını düzeltti. Düzeltilen bu açıklardan 112'si yüksek kritik önem derecesi eşiğini karşıladı. Ars Technica AI, Dustin Childs'in sayımına göre Salı günkü sürümün 972 güvenlik açığını yamaladığını paylaşıyor. Aynı kaynağa göre Edge'e dahil edilen Chromium tarayıcısı düzeltmelerinin taşınması da sayıldığında bu sayı 997'ye çıkıyor.

Yeni güvenlik açıklarından 112'si kritik olarak derecelendirildi; geri kalanı önemli (important) tanımını taşıyor. Microsoft'un aylık yama sürümünde düzeltilen güvenlik açıklarının kesin sayısını hesaplamak hiçbir zaman tam bir bilim değildir. Bazı durumlarda hatalar daha önce ele alınmıştı veya Microsoft dışı ürünleri etkiliyordu.

Yıl içindeki tablo ve önceki aylarla karşılaştırma

Microsoft bu yıl şimdiye kadar 2.760 güvenlik açığını düzeltti. Bu sayı geçen yılın sayısının iki katından fazla. Ars Technica AI'a göre bu hızla Microsoft, yılı 2023, 2024 ve 2025'in tamamında düzeltilen tüm hatalardan daha fazla hata düzeltmiş olarak tamamlayacak.

İki ay önce Microsoft o dönem rekor olan 570 güvenlik açığını yamaladı. Geçen ay ise yaklaşık 620 güvenlik açığı düzeltildi. Google ve diğer şirketler de son aylarda rekor sayılarda güvenlik açığı yayımladı.

Bu ayki öne çıkan güvenlik açıkları

Bu ayki sürümdeki önemli güvenlik açıkları arasında Windows update service'teki CVE-2026-81963 ve Windows Advanced Local Procedure'daki CVE-2026-85880 olmak üzere iki sıfır gün açığı yer alıyor. Bu iki sıfır gün açığını kimin sömürdüğüne veya ne kadar yaygın sömürüldüğüne dair kamuya açık bilgi yok.

Exchange Server'daki CVE-2026-55007'de uzaktan kimliği doğrulanmamış bir saldırgan, yalnızca kötü amaçlı Visio eki içeren bir e-posta göndererek etkilenen Exchange sunucusunda kod yürütme elde edebilir.

Ars Technica AI'a göre Childs, Microsoft Authenticator'daki CVE-2026-80097 yerel ayrıcalık yükseltmesini "en kötü tür ayrıcalık yükseltmesi" olarak nitelendirdi; çünkü bu açık kimlik doğrulama sisteminin kendisindeki bir hatayı kullanıyor.

CVE-2026-69465, Microsoft Office SharePoint'te uzaktan kod yürütmeye izin veren yaklaşık 17 ayrı güvenlik açığını kapsıyor. CVE-2026-65669 ise bu ayki 60 SQL Server ayrıcalık yükseltme güvenlik açığından biri ve bir kullanıcının SQL Copilot üzerinden talimat göndermesiyle sömürülüyor. Remote Desktop Services'teki CVE-2026-69525 ise 9.8 önem derecesine sahip bir uzaktan kod yürütme açığı.

Wormable açıklar ve sektörün yanıtı

Ars Technica AI'a göre Childs, Salı günkü güvenlik açıklarından o kadar çok solucanla yayılabilir (wormable) olan buldu ki saymayı 20'de bıraktı. Bu güvenlik açıkları sömürülmek için herhangi bir kullanıcı etkileşimi gerektirmez ve bu nedenle kendi kendilerine makineden makineye yayılabilir. Kendi kendine yayılan bu açıklar, durdurulması zor olabilecek olası bir zincirleme reaksiyonu tetikleyebilir.

OpenAI, Anthropic, Amazon Web Services, Google, Microsoft ile 100 şirket ve kuruluş iki hafta önce bir açık mektup yayımladı. Ars Technica AI'a göre açık mektuba göre, güvenlik açıklarını aktif olarak ilk sömüren yapay zeka destekli saldırıların beklenen tsunamisi öncesinde yamalama için pencere daralıyor.

Ars Technica AI'a göre Zero Day Initiative araştırmacısı Dustin Childs, artışları "yeni normal" olarak nitelendirdi. Childs, yapay zeka destekli güvenlik açığı keşfinin yavaşlama belirtisi göstermediğini ancak henüz aktif sömürülerde buna karşılık gelen bir artış görülmediğini belirtti. Childs ayrıca artışlara rağmen yapay zeka destekli saldırılardan kaynaklanması muhtemel hasarın zamanla büyük olabileceği uyarısında bulundu.

Yapay zeka destekli hata avcılığı tartışması

Eleştirmenler, LLM'leri kullanırken maliyeti ve yanlış pozitif sayısını sorguluyor. Ars Technica AI'a göre Mozilla, Mayıs ayında araştırmacılarının Mythos kullanarak rekor 271 güvenlik açığı bulduğunu ve neredeyse hiçbirinin yanlış pozitif olmadığını söyledi.

Yapay zeka destekli hata avcılığının gerçek, uzun vadeli etkinliği büyük olasılıkla bir yıl veya daha fazla ölçülecek bir süre boyunca bilinemeyecek. Ars Technica AI'a göre şu an net olan şey, eleştirmenlerin merakını koruması ve güvenlik açığı keşfinin yeni ve eşi görülmemiş bir aşamaya girdiği olasılığına açık kalması gerektiğidir. Aynı kaynağa göre bu olasılığı küçümseyen şüpheciler bunu kendi zararına yapar.

Diğer Haberler