Sistem Yöneticilerinin Kabusu: Yapay Zeka Çağında "Yama Fırtınası" Gerçeği
Geçtiğimiz ay Microsoft’un tek bir günde 206 güvenlik açığını yamaması siber güvenlik dünyasında büyük bir şaşkınlıkla karşılanmıştı. Ancak bu rekor, Temmuz ayı **Patch Tuesday (Yama Salısı)** güncellemeleriyle adeta gölgede kaldı. ABD’li teknoloji devi, kendi ürünlerine özgü tam 622 benzersiz güvenlik açığını (CVE) yamayarak siber güvenlik tarihinin en büyük toplu güncelleme operasyonunu gerçekleştirdi. Bu sayıya, tarayıcı tabanlı Edge için kapatılan 428 adet Chromium açığı dahil bile değil.
Siber güvenlik uzmanları, yapay zeka (AI) destekli hata bulma araçlarının yaygınlaşmasıyla birlikte bu tarz devasa yama hacimlerinin artık "yeni normal" haline geleceği konusunda uyarıyor.
Copilot ve Exchange Server’da CVSS 9.6 Tehlikesi
Yayınlanan 622 yama arasından 58 tanesi "kritik" sınıfta yer alıyor. İki zafiyetin siber korsanlar tarafından aktif olarak sömürüldüğü (in-the-wild exploitation) onaylanırken, en çok dikkat çeken kritik açıklar şunlar oldu:
- Aktif Sömürülen ADFS ve SharePoint Açıkları (CVE-2026-56155 / CVE-2026-56164): Active Directory Federasyon Hizmetleri ve SharePoint üzerinde yetkisiz saldırganların ağ genelinde yönetici yetkileri elde etmesini sağlayan iki açık, siber korsanlar tarafından aktif saldırılarda kullanılıyor.
- Copilot Uzaktan Kod Yürütme (CVE-2026-48561 - CVSS 9.6): Yapay zeka asistanı Copilot’un girdi doğrulamalarındaki bir zafiyet, saldırganların sadece zararlı bir web sitesi üzerinden Windows sistemlerinde uzaktan kod çalıştırmasına (RCE) olanak tanıyor. Kullanıcı hiçbir şey fark etmeden bilgisayarı ele geçirilebiliyor.
- Microsoft Exchange Sahtekarlığı (CVE-2026-55008 - CVSS 9.6): Exchange sunucularında gelen kötü amaçlı bir e-posta yoluyla sunucu tarafında JavaScript kodu çalıştırılmasına izin veren kritik bir XSS zafiyeti giderildi.
- Office Paketinde 16 Ayrı Açık: Word ve Excel gibi popüler ofis uygulamalarında bellek taşması (buffer overflow) kaynaklı 16 farklı uzaktan kod yürütme açığı kapatıldı.
Adobe, Broadcom ve SAP Cephesinde de Durum Kritik
Patch Tuesday sadece Microsoft ile sınırlı kalmadı. Adobe, e-ticaret altyapısı Commerce ve web geliştirme platformu ColdFusion dahil olmak üzere kritik öneme sahip 64 açığı kapattı. ColdFusion’da bulunan CVSS 9.9 puanlık sistem ele geçirme açığı (CVE-2026-48318) acil güncellenmesi gereken zafiyetler arasında yer alıyor.
Bunun yanı sıra Broadcom, Avi yük dengeleyici sistemlerindeki CVSS 9.8 seviyesindeki yetki aşımı açıklarını kapatırken, kurumsal yazılım devi SAP ise NetWeaver ve Commerce Cloud sistemlerini hedef alan CVSS 9.1 değerindeki bellek bozulması hatalarını giderdi. Siber güvenlik uzmanları, tüm sistem yöneticilerine (sysadmin) iş sürekliliğini korumak adına bu devasa güncelleme paketlerini vakit kaybetmeden sunucularına uygulamalarını tavsiye ediyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.