1. Ana sayfa
  2. Güvenlik Bültenleri

Microsoft Eylül 2026 Güvenlik Güncellemesi: 2 Zero-Day Kapatıldı

Güvenlik bülteni Yüksek 4 dk okuma
Microsoft Eylül 2026 Güvenlik Güncellemesi: 2 Zero-Day Kapatıldı
CVECVE-2026-81963, CVE-2026-85880
Önem derecesiYüksek
CVSS puanı 7,8
DurumYama yayınlandı
Etkilenen ürünlerWindows 10 (ESU/LTSC), Windows 11 23H2 – 26H1, Windows Server 2012 – 2025 (Eylül 2026 güncellemesi öncesi)

Microsoft'un rekor büyüklükteki Eylül 2026 güvenlik güncellemesi, saldırılarda kullanılan iki Windows sıfırıncı gün açığını (CVE-2026-81963, CVE-2026-85880) kapatıyor. Etkilenen sistemler, KB numaraları ve öncelik sırası.

Özet

Microsoft'un Eylül 2026 güvenlik güncellemesi, şirket tarihinin en kapsamlı Patch Tuesday paketi olarak kayıtlara geçti. 8 Eylül 2026'da yayımlanan pakette, yama çıkmadan önce saldırılarda kullanıldığı doğrulanan iki Windows sıfırıncı gün (zero-day) açığı da bulunuyor. Her iki açık da sisteme sınırlı erişim sağlamış bir saldırganın SYSTEM yetkisine yükselmesine imkân tanıyor. Güncellemeyi henüz dağıtmadıysanız bu yazı sizin için bir öncelik listesi niteliğinde.

  • Kapsam: BleepingComputer'a göre 966, CrowdStrike'a göre 972 açık (sayım yöntemine göre değişiyor).
  • Aktif istismar edilenler: CVE-2026-81963 (Windows Update Stack) ve CVE-2026-85880 (Windows ALPC), her ikisi de CVSS 7.8.
  • CISA KEV: İki açık 8 Eylül 2026'da kataloğa eklendi; ABD federal kurumları için son tarih 22 Eylül'dü.
  • Öncelikli KB'ler: KB5124008 (Windows 11 24H2/25H2), KB5122880 (Windows 11 23H2), KB5122878 (Windows 10 ESU / LTSC 2021).

Microsoft Eylül 2026 güvenlik güncellemesi: teknik ayrıntılar

Microsoft, aylık güvenlik güncellemesiyle rekor sayıda açığı kapattı. Paketin en acil kısmı, saldırganların hâlihazırda kullandığı iki yetki yükseltme açığı:

CVE-2026-81963 – Windows Update Stack yetki yükseltme

Dosya erişiminden önce bağlantıların (link) hatalı çözümlenmesinden kaynaklanıyor. Düşük yetkili yerel bir saldırgan, kullanıcı etkileşimi gerekmeden SYSTEM yetkisine ulaşabiliyor. Açığın keşfi Romain Deperne ve Microsoft Threat Intelligence Center (MSTIC) ekibine atfediliyor.

CVE-2026-85880 – Windows ALPC yetki yükseltme

Windows'un süreçler arası iletişim altyapısı ALPC'deki heap tabanlı bir arabellek taşması. CrowdStrike'ın analizine göre saldırgan, düşük yetkili bir AppContainer korumalı alanından bile çıkarak SYSTEM yetkisi elde edebiliyor. Açığı Volexity ve Proofpoint araştırmacıları bildirdi.

Microsoft, her iki açığın saldırılarda nasıl kullanıldığına dair ayrıntı paylaşmadı.

Etkilenen sürümler

ÜrünEtkilenenDüzeltilmiş
Windows 11 24H2 / 25H2Eylül 2026 güncellemesi öncesiKB5124008 (veya sonrası, ör. KB5129195)
Windows 11 23H2Eylül 2026 güncellemesi öncesiKB5122880
Windows 10 22H2 ESU / Enterprise LTSC 202119045.7725 / 19044.7725 öncesi derlemelerKB5122878
Windows Server 2012 – 2025Eylül 2026 güncellemesi öncesiSecurity Update Guide'daki ilgili Eylül 2026 KB'si

NVD kayıtlarına göre açıkların kapsamı şöyle:

AçıkEtkilenen sistemler (NVD)
CVE-2026-81963Windows 11 23H2, 24H2, 25H2, 26H1; Windows Server 2025
CVE-2026-85880Windows 10 (1607, 1809, 21H2, 22H2); Windows Server 2012, 2012 R2, 2016, 2019, 2022

NVD kayıtları henüz tamamlanmamış olabilir; ürün bazında kesin liste ve KB numaraları için Microsoft Security Update Guide'ı esas alın. Pratikte Eylül 2026 güncellemesini almamış tüm Windows istemci ve sunucularını risk altında kabul etmek en güvenli yaklaşım.

Risk ve olası etkiler

Bu iki açık tek başına uzaktan istismar edilemiyor; saldırganın önce sistemde kod çalıştırabilmesi gerekiyor. Ancak kimlik avı e-postası, zararlı bir ek veya çalınmış bir parolayla elde edilen sınırlı erişim, bu açıklar sayesinde cihazın tam kontrolüne dönüşüyor. Fidye yazılımı operatörleri ve hedefli saldırı grupları, ilk erişimi kalıcı ve tam yetkili bir dayanağa çevirmek için tam olarak bu tür açıklara başvuruyor.

Kritik altyapı açıklarına da dikkat

Aynı paket, henüz istismar edildiği bildirilmemiş ama sunucular için son derece kritik açıkları da kapatıyor. CrowdStrike'ın değerlendirmesine göre şu açıklar CVSS 9.8 puanına sahip ve kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veriyor:

  • Windows Netlogon – CVE-2026-72982 (etki alanı denetleyicilerini doğrudan ilgilendiriyor)
  • Windows DNS Server – CVE-2026-69730
  • Windows DHCP Server – CVE-2026-69845 ve CVE-2026-72979
  • Windows SSTP (VPN) – CVE-2026-73009 (RRAS ile SSTP VPN sunan ve genellikle TCP/443'ü internete açan sunucular)
  • Microsoft Outlook – CVE-2026-78509 (Okuma Bölmesi üzerinden tetiklenebiliyor)

Etki alanı denetleyicileri, DNS/DHCP sunucuları ve internete açık VPN sunucuları bu nedenle ilk sırada güncellenmeli.

Önerilen aksiyonlar

  1. Güncellemeleri dağıtın: Windows 11 24H2/25H2 için KB5124008, Windows 11 23H2 için KB5122880, Windows 10 ESU ve Enterprise LTSC 2021 için KB5122878. Güncellemeler Windows Update, WSUS ve Microsoft Update Catalog üzerinden alınabiliyor. Windows Server sürümleri için ilgili KB'leri Security Update Guide'dan kontrol edin.
  2. Önceliklendirin: Önce etki alanı denetleyicileri, DNS/DHCP ve VPN (RRAS/SSTP) sunucuları, ardından internete açık sistemler ve son olarak kullanıcı bilgisayarları.
  3. En güncel paketi tercih edin: Microsoft, 14 Eylül'de Windows 11 24H2/25H2 için bant dışı KB5129195 güncellemesini yayımladı. Bu paket Eylül güncellemesinin ardından bazı ortamlarda görülen Remote Desktop Services kararsızlığını gideriyor ve ek bir yetki yükseltme açığını (CVE-2026-62721) kapatıyor.
  4. Bilinen sorunu kontrol edin: Credential Guard ve "Machine Identity Isolation" kullanan bazı etki alanı ortamlarında cihazlar etki alanıyla güven ilişkisini kaybedebiliyor. Microsoft, bu özelliğin yalnızca Windows Server 2025 etki alanı işlev düzeyinde desteklendiğini belirtiyor; geniş dağıtımdan önce KB sayfasındaki geçici çözümü inceleyin.
  5. Windows 10 cihazları gözden geçirin: Windows 10 22H2 desteği Ekim 2025'te sona erdi. ESU programına kayıtlı olmayan cihazlar bu yamaları alamaz; bu cihazları ESU'ya dahil edin veya Windows 11'e geçişi planlayın.
  6. Etkiyi azaltın: Kullanıcıların günlük işlerde yönetici yetkisiyle çalışmasını engelleyin, EDR/antivirüs çözümlerinin güncel olduğundan emin olun ve yama sonrası uyumluluk raporlarıyla dağıtımın tamamlandığını doğrulayın.

Doğa Network nasıl yardımcı olabilir?

Windows güncellemelerinin test edilmesi, önceliklendirilmesi, WSUS/Intune üzerinden dağıtılması ve yama uyumluluğunun raporlanması konusunda ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.

Kaynaklar

#Microsoft#Windows#Patch Tuesday#zero-day#yetki yükseltme#CVE-2026-81963
Bülten

Kritik zafiyetleri ilk siz duyun.

Güvenlik bültenlerimizi, pratik rehberlerimizi ve duyurularımızı e-postanıza gönderelim. Ayda birkaç e-posta, reklam yok.

Hangi konularda e-posta almak istersiniz?