Microsoft Eylül 2026 Güvenlik Güncellemesi: 2 Zero-Day Kapatıldı

Microsoft'un rekor büyüklükteki Eylül 2026 güvenlik güncellemesi, saldırılarda kullanılan iki Windows sıfırıncı gün açığını (CVE-2026-81963, CVE-2026-85880) kapatıyor. Etkilenen sistemler, KB numaraları ve öncelik sırası.
Özet
Microsoft'un Eylül 2026 güvenlik güncellemesi, şirket tarihinin en kapsamlı Patch Tuesday paketi olarak kayıtlara geçti. 8 Eylül 2026'da yayımlanan pakette, yama çıkmadan önce saldırılarda kullanıldığı doğrulanan iki Windows sıfırıncı gün (zero-day) açığı da bulunuyor. Her iki açık da sisteme sınırlı erişim sağlamış bir saldırganın SYSTEM yetkisine yükselmesine imkân tanıyor. Güncellemeyi henüz dağıtmadıysanız bu yazı sizin için bir öncelik listesi niteliğinde.
- Kapsam: BleepingComputer'a göre 966, CrowdStrike'a göre 972 açık (sayım yöntemine göre değişiyor).
- Aktif istismar edilenler: CVE-2026-81963 (Windows Update Stack) ve CVE-2026-85880 (Windows ALPC), her ikisi de CVSS 7.8.
- CISA KEV: İki açık 8 Eylül 2026'da kataloğa eklendi; ABD federal kurumları için son tarih 22 Eylül'dü.
- Öncelikli KB'ler: KB5124008 (Windows 11 24H2/25H2), KB5122880 (Windows 11 23H2), KB5122878 (Windows 10 ESU / LTSC 2021).
Microsoft Eylül 2026 güvenlik güncellemesi: teknik ayrıntılar
Microsoft, aylık güvenlik güncellemesiyle rekor sayıda açığı kapattı. Paketin en acil kısmı, saldırganların hâlihazırda kullandığı iki yetki yükseltme açığı:
CVE-2026-81963 – Windows Update Stack yetki yükseltme
Dosya erişiminden önce bağlantıların (link) hatalı çözümlenmesinden kaynaklanıyor. Düşük yetkili yerel bir saldırgan, kullanıcı etkileşimi gerekmeden SYSTEM yetkisine ulaşabiliyor. Açığın keşfi Romain Deperne ve Microsoft Threat Intelligence Center (MSTIC) ekibine atfediliyor.
CVE-2026-85880 – Windows ALPC yetki yükseltme
Windows'un süreçler arası iletişim altyapısı ALPC'deki heap tabanlı bir arabellek taşması. CrowdStrike'ın analizine göre saldırgan, düşük yetkili bir AppContainer korumalı alanından bile çıkarak SYSTEM yetkisi elde edebiliyor. Açığı Volexity ve Proofpoint araştırmacıları bildirdi.
Microsoft, her iki açığın saldırılarda nasıl kullanıldığına dair ayrıntı paylaşmadı.
Etkilenen sürümler
| Ürün | Etkilenen | Düzeltilmiş |
|---|---|---|
| Windows 11 24H2 / 25H2 | Eylül 2026 güncellemesi öncesi | KB5124008 (veya sonrası, ör. KB5129195) |
| Windows 11 23H2 | Eylül 2026 güncellemesi öncesi | KB5122880 |
| Windows 10 22H2 ESU / Enterprise LTSC 2021 | 19045.7725 / 19044.7725 öncesi derlemeler | KB5122878 |
| Windows Server 2012 – 2025 | Eylül 2026 güncellemesi öncesi | Security Update Guide'daki ilgili Eylül 2026 KB'si |
NVD kayıtlarına göre açıkların kapsamı şöyle:
| Açık | Etkilenen sistemler (NVD) |
|---|---|
| CVE-2026-81963 | Windows 11 23H2, 24H2, 25H2, 26H1; Windows Server 2025 |
| CVE-2026-85880 | Windows 10 (1607, 1809, 21H2, 22H2); Windows Server 2012, 2012 R2, 2016, 2019, 2022 |
NVD kayıtları henüz tamamlanmamış olabilir; ürün bazında kesin liste ve KB numaraları için Microsoft Security Update Guide'ı esas alın. Pratikte Eylül 2026 güncellemesini almamış tüm Windows istemci ve sunucularını risk altında kabul etmek en güvenli yaklaşım.
Risk ve olası etkiler
Bu iki açık tek başına uzaktan istismar edilemiyor; saldırganın önce sistemde kod çalıştırabilmesi gerekiyor. Ancak kimlik avı e-postası, zararlı bir ek veya çalınmış bir parolayla elde edilen sınırlı erişim, bu açıklar sayesinde cihazın tam kontrolüne dönüşüyor. Fidye yazılımı operatörleri ve hedefli saldırı grupları, ilk erişimi kalıcı ve tam yetkili bir dayanağa çevirmek için tam olarak bu tür açıklara başvuruyor.
Kritik altyapı açıklarına da dikkat
Aynı paket, henüz istismar edildiği bildirilmemiş ama sunucular için son derece kritik açıkları da kapatıyor. CrowdStrike'ın değerlendirmesine göre şu açıklar CVSS 9.8 puanına sahip ve kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veriyor:
- Windows Netlogon – CVE-2026-72982 (etki alanı denetleyicilerini doğrudan ilgilendiriyor)
- Windows DNS Server – CVE-2026-69730
- Windows DHCP Server – CVE-2026-69845 ve CVE-2026-72979
- Windows SSTP (VPN) – CVE-2026-73009 (RRAS ile SSTP VPN sunan ve genellikle TCP/443'ü internete açan sunucular)
- Microsoft Outlook – CVE-2026-78509 (Okuma Bölmesi üzerinden tetiklenebiliyor)
Etki alanı denetleyicileri, DNS/DHCP sunucuları ve internete açık VPN sunucuları bu nedenle ilk sırada güncellenmeli.
Önerilen aksiyonlar
- Güncellemeleri dağıtın: Windows 11 24H2/25H2 için KB5124008, Windows 11 23H2 için KB5122880, Windows 10 ESU ve Enterprise LTSC 2021 için KB5122878. Güncellemeler Windows Update, WSUS ve Microsoft Update Catalog üzerinden alınabiliyor. Windows Server sürümleri için ilgili KB'leri Security Update Guide'dan kontrol edin.
- Önceliklendirin: Önce etki alanı denetleyicileri, DNS/DHCP ve VPN (RRAS/SSTP) sunucuları, ardından internete açık sistemler ve son olarak kullanıcı bilgisayarları.
- En güncel paketi tercih edin: Microsoft, 14 Eylül'de Windows 11 24H2/25H2 için bant dışı KB5129195 güncellemesini yayımladı. Bu paket Eylül güncellemesinin ardından bazı ortamlarda görülen Remote Desktop Services kararsızlığını gideriyor ve ek bir yetki yükseltme açığını (CVE-2026-62721) kapatıyor.
- Bilinen sorunu kontrol edin: Credential Guard ve "Machine Identity Isolation" kullanan bazı etki alanı ortamlarında cihazlar etki alanıyla güven ilişkisini kaybedebiliyor. Microsoft, bu özelliğin yalnızca Windows Server 2025 etki alanı işlev düzeyinde desteklendiğini belirtiyor; geniş dağıtımdan önce KB sayfasındaki geçici çözümü inceleyin.
- Windows 10 cihazları gözden geçirin: Windows 10 22H2 desteği Ekim 2025'te sona erdi. ESU programına kayıtlı olmayan cihazlar bu yamaları alamaz; bu cihazları ESU'ya dahil edin veya Windows 11'e geçişi planlayın.
- Etkiyi azaltın: Kullanıcıların günlük işlerde yönetici yetkisiyle çalışmasını engelleyin, EDR/antivirüs çözümlerinin güncel olduğundan emin olun ve yama sonrası uyumluluk raporlarıyla dağıtımın tamamlandığını doğrulayın.
Doğa Network nasıl yardımcı olabilir?
Windows güncellemelerinin test edilmesi, önceliklendirilmesi, WSUS/Intune üzerinden dağıtılması ve yama uyumluluğunun raporlanması konusunda ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.
Kaynaklar
- MSRC – CVE-2026-81963
- MSRC – CVE-2026-85880
- CISA – KEV kataloğuna eklenen açıklar (8 Eylül 2026)
- NVD – CVE-2026-81963
- NVD – CVE-2026-85880
- Microsoft Destek – KB5129195 (bant dışı güncelleme)
- Microsoft Destek – KB5122878 (Windows 10 ESU)
- CrowdStrike – September 2026 Patch Tuesday analizi
- BleepingComputer – September 2026 Patch Tuesday


