İki sıfırıncı gün açığı, Windows'un çekirdek katmanlarını hedef alıyor


Microsoft'un Eylül 2026 Salı Yaması, rekor sayıda güvenlik açığıyla birlikte iki ayrı sıfırıncı gün zafiyetini de kapsıyor: CVE-2026-81963 (Windows Update Stack) ve CVE-2026-85880 (Windows Advanced Local Procedure Call - ALPC). Her iki açık da yama yayımlanmadan önce saldırganlar tarafından aktif olarak istismar edildi ve CISA, her ikisini de 8 Eylül 2026'da Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Federal kurumlar için belirlenen düzeltme süresi 22 Eylül 2026, yani yarın doluyor.

CVE-2026-81963: Update Stack üzerinden SYSTEM yetkisi


Windows Update Stack içindeki bu zafiyet, dosya erişiminden önce bağlantı (link) çözümlemesinin hatalı yapılmasından kaynaklanıyor (CWE-59, link following) ve CWE-284 kapsamında erişim denetimi zayıflığıyla birleşiyor. CVSS 7.8 puanlı açık, sisteme düşük yetkiyle yerel erişimi olan bir saldırganın SYSTEM düzeyine yükselmesine izin veriyor. Saldırı karmaşıklığı düşük ve kullanıcı etkileşimi gerektirmiyor. Etkilenen sürümler arasında Windows 11 23H2, 24H2, 25H2, 26H1 ile Windows Server 2025 ve Server Core bulunuyor.

CVE-2026-85880: ALPC'de yığın taşması ve sandbox kaçışı


Windows süreçler arası iletişimin temel bileşenlerinden ALPC'de bulunan yığın tabanlı arabellek taşması (heap-based buffer overflow), düşük yetkili bir AppContainer içinde kod çalıştırabilen bir saldırganın sandbox'tan kaçarak SYSTEM yetkisine ulaşmasına imkân tanıyor. CVSS puanı yine 7.8. Etkilenen sistemler arasında Windows 10 1607/1809/21H2/22H2, Windows Server 2019 ve 2022 ile Windows 11 sürümleri yer alıyor. Güvenlik araştırmacılarına göre bu açık, 1 Eylül 2026'dan itibaren UTA0560 ve Çin bağlantılı JungloBamboo (APT31 / Violet Typhoon / TA412) grupları tarafından birbirinden bağımsız olarak hedefli kimlik avı (spear-phishing) kampanyalarında kullanıldı.



Rekor yama sayısı, karmaşıklaşan saldırı yüzeyi


Bu ayki Salı Yaması, kaynağa göre 964 ile 974 arasında değişen sayıda CVE'yi kapatarak Microsoft tarihinin en kalabalık aylık güncellemelerinden birine imza attı. İki sıfırıncı gün dışında, "SigRed" benzeri bir DNS zafiyeti de araştırmacılar tarafından öne çıkarılan riskler arasında sayılıyor. Uzmanlar, hem sayının büyüklüğünün hem de zaten istismar edilen iki açığın bulunmasının, kurumsal yama önceliklendirmesini zorlaştırdığını vurguluyor.

AçıkBileşenCVSSDurum
CVE-2026-81963Windows Update Stack7.8Aktif istismar, KEV'de
CVE-2026-85880Windows ALPC7.8Aktif istismar, KEV'de


Ne yapılmalı?



  • Eylül 2026 kümülatif güncellemelerini tüm Windows 10/11 istemcilerine ve Windows Server 2019/2022/2025 sunucularına gecikmeden uygulayın.
  • Federal olmayan kurumlar da CISA KEV'deki 22 Eylül tarihini iç SLA olarak benimsemeli; yetki yükseltme zincirleri genellikle kimlik avı veya kötü amaçlı ekle başlar.
  • Uç nokta tespit araçlarında AppContainer kaçışı ve şüpheli yerel yetki yükseltme davranışlarını izleyen kuralları gözden geçirin.
  • Hedefli kimlik avına karşı personel farkındalığını artırın; UTA0560 ve JungloBamboo kampanyaları e-posta ekleriyle başlıyor.
  • Yama uygulanana kadar internete açık RDP ve uzaktan yönetim erişimini kısıtlayarak riski azaltın.



Her iki açık da yerel yetki yükseltme (local privilege escalation) sınıfında olduğundan tek başına uzaktan kod çalıştırma riski taşımıyor; ancak kimlik avıyla ilk erişim sağlayan saldırganlar için SYSTEM yetkisine giden en kısa yol haline geliyorlar. Bu da onları fidye yazılımı öncesi yanal hareket zincirlerinde özellikle değerli kılıyor.
TR Siber Ekibi Yazar · TRSiber
Kaynak bağlantısı ← Ana sayfaya dön