Ağustos 2026 Yama Salısı: Microsoft 420'den fazla güvenlik açığını giderdi

Microsoft'un Ağustos 2026 Salı Güncellemesi, Microsoft'un Güvenlik Güncelleme Kılavuzu'na ve bu sürümü takip eden birçok güvenlik sağlayıcısına göre, 40'tan fazlası kritik olarak derecelendirilmiş olmak üzere 421 CVE'yi kapatan, yılın en büyük güvenlik güncellemelerinden biri olarak yayınlandı. Güncellemenin başlıca unsurları arasında aktif olarak istismar edilen bir çekirdek sürücüsü açığı, Microsoft ile uzun süredir anlaşmazlık içinde olan bir araştırmacıyla bağlantılı olarak kamuya açıklanan bir ayrıcalık yükseltme hatası ve Rapid7 tarafından işaretlenen bir SharePoint uzaktan kod yürütme zinciri yer alıyor.
Lazarus Grubu, çekirdek sürücüsündeki sıfır gün güvenlik açığını istismar ediyor
En acil düzeltme, Windows Sockets API’sinin temelini oluşturan çekirdek modu sürücüsü olan Windows Ancillary Function Driver for WinSock (afd.sys) içindeki bir “use-after-free” güvenlik açığı olan CVE-2026-68820’dir. Microsoft, yerel olarak kimlik doğrulaması yapılmış bir saldırganın, özel olarak hazırlanmış bir uygulama aracılığıyla bir yarış durumu tetikleyerek kullanıcı etkileşimi olmadan SYSTEM ayrıcalıkları elde edebileceğini belirtiyor. Check Point Research, Kuzey Kore’nin Lazarus Grubu’nun “Operation Dream Job” kampanyası kapsamında bu güvenlik açığını istismar ettiğini bildirdi. Grup, sahte işveren iletişimi ve trojan içeren bir PDF görüntüleyici kullanarak yeni bir arka kapı olan “Troy”u dağıttı; ardından ayrıcalıklarını yükselterek FudModule çekirdek modu rootkit’inin güncellenmiş bir sürümünü yükledi. Bu faaliyetler, Avrupa, Hindistan ve Brezilya’daki savunma, uzay ve havacılık kuruluşlarını hedef almıştır. CISA, CVE-2026-68820’yi “Bilinen Sömürülen Güvenlik Açıkları” kataloğuna eklemiş ve düzeltme için son tarihi 25 Ağustos olarak belirlemiştir.
LegacyHive üzerine kamuoyuna yansıyan bir tartışma
Microsoft ayrıca, Windows Kullanıcı Profili Hizmeti’ndeki bir ayrıcalık yükseltme açığı olan CVE-2026-62832’yi de düzeltti. Bu hata, başka bir yerel hesabın kimlik bilgilerine sahip olan ve kimlik doğrulaması yapılmış bir saldırganın, hizmeti zorlayarak o hesabın kayıt defteri kovanını (potansiyel olarak bir yöneticininkini) yüklemesine ve bu verilere yetkisiz erişim ile yönetici hakları elde etmesine olanak tanıyor. Microsoft, bu keşfi isimsiz bir araştırmacıya atfetti; ancak teknik ayrıntılar, takma adı Nightmare Eclipse olan araştırmacının Temmuz ayındaki "Patch Tuesday" gününden sadece birkaç saat sonra yayınladığı bir kavram kanıtı olan LegacyHive ile örtüşüyor. Çalışan istismar kodu halihazırda kamuya yayılmış olduğundan, Microsoft bu güvenlik açığının daha geniş çapta istismar edilme olasılığının yüksek olduğunu değerlendirdi.
Rapid7, bir SharePoint RCE zincirini tamamladı
Bu sürümü tamamlayan CVE-2026-63520, Business Connectivity Services içindeki güvenli olmayan .NET tür oluşturma işleminden kaynaklanan bir SharePoint Server uzaktan kod yürütme güvenlik açığıdır. Rapid7, bu açığı Microsoft ile birlikte Pwn2Own Berlin için oluşturulan bir istismar zincirinin ikinci yarısı olarak açıkladı. Rapid7’nin Temmuz ayında açıkladığı JWT kimlik doğrulama atlatma açığı olan CVE-2026-55040 ile birleştirildiğinde, bu iki güvenlik açığı, kimliği doğrulanmamış bir saldırganın, herhangi bir kimlik bilgisi olmadan, hizmet hesabının ayrıcalıklarıyla güvenlik açığı bulunan bir SharePoint sunucusunda kod çalıştırmasına olanak tanıyor.
Kaynak(lar)
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları











