Başarılı bir saldırı, sistemde daha önce düşük yetkili kod çalıştırabilen saldırganın ayrıcalıklarını yükseltmesine imkân verebiliyor. Açık uzaktan ve kimlik doğrulamasız ilk erişim sağlamıyor; ancak zararlı yazılım, ele geçirilmiş kullanıcı hesabı veya başka bir güvenlik açığıyla sisteme girildikten sonra saldırı zincirinin kritik ikinci aşamasını oluşturabiliyor.
Microsoft açığın gerçek saldırılarda kullanıldığını doğruladı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA da CVE-2026-68820'yi Known Exploited Vulnerabilities kataloğuna ekleyerek güvenlik güncellemesinin öncelikli uygulanmasını istedi.
CVE-2026-68820 nedir?
CVE-2026-68820, Windows'un ağ soketi işlemlerini destekleyen Ancillary Function Driver for WinSock sürücüsünde bulunan yerel yetki yükseltme açığıdır. Bileşen yaygın olarak AFD.sys dosya adıyla bilinir ve kullanıcı modundaki Windows Sockets API ile çekirdek ağ katmanı arasında görev yapar.
Güvenlik sorunu CWE-416: Use After Free sınıfında değerlendiriliyor. Bu hata türü, yazılımın serbest bırakılmış bir bellek alanını yeniden kullanmaya çalışmasıyla oluşur. Bellek yaşam döngüsü saldırgan tarafından uygun koşullarda yönlendirilebilirse çekirdek bağlamında beklenmeyen davranış ve ayrıcalık yükseltme ortaya çıkabilir.
Microsoft tarafından sağlanan CVSS 3.1 puanı 7,0. Vektör, saldırının yerel erişim ve düşük ayrıcalık gerektirdiğini, kullanıcı etkileşimine ihtiyaç duymadığını ve başarılı olduğunda gizlilik, bütünlük ve erişilebilirlik üzerinde yüksek etki oluşturabildiğini gösteriyor.
- CVE numarası: CVE-2026-68820
- Etkilenen bileşen: Windows Ancillary Function Driver for WinSock (AFD.sys)
- Açık türü: Use-after-free, CWE-416
- Etki: Yerel yetki yükseltme
- CVSS puanı: 7,0 – yüksek
- Saldırı vektörü: Yerel
- Kullanıcı etkileşimi: Gerekmiyor
- İstismar durumu: Aktif saldırılarda kullanılıyor
Saldırgan açığı nasıl kullanabilir?
CVE-2026-68820 tek başına internetteki herhangi bir Windows bilgisayarı uzaktan ele geçiren bir açık değil. Saldırganın hedef sistemde düşük yetkilerle kod çalıştırabilmesi gerekiyor. Bu ilk erişim kimlik avı eki, bilgi çalan zararlı yazılım, kötü amaçlı kurulum paketi veya başka bir güvenlik açığı üzerinden sağlanabilir.
İlk erişimin ardından saldırgan AFD.sys içindeki bellek hatasını tetikleyerek daha yüksek ayrıcalık elde etmeye çalışabilir. SYSTEM düzeyine ulaşılması durumunda güvenlik araçlarını değiştirme, başka kullanıcıların verilerine erişme, kalıcılık mekanizması kurma ve ek zararlı bileşenler çalıştırma riski doğar.
Bu nedenle yerel yetki yükseltme açıkları, CVSS puanları uzaktan kod çalıştırma açıklarından düşük olsa bile gerçek saldırı zincirlerinde büyük önem taşır. Saldırganın düşük yetkili bir kullanıcı oturumundan tam sistem kontrolüne geçmesini sağlayan aşama çoğu zaman bu tür çekirdek açıklarıdır.
AFD.sys neden kritik bir bileşen?
AFD.sys, Windows çekirdeğinde ağ soketi işlevlerini destekler. Web tarayıcılarından sunucu uygulamalarına kadar çok sayıda program Windows Sockets arayüzünü kullanır. Sürücünün çekirdek seviyesinde çalışması, başarılı bir bellek bozulmasının sıradan bir uygulama hatasına göre daha ciddi sonuçlar oluşturmasına neden olur.
AFD.sys dosyasını silmek, yeniden adlandırmak veya hizmet dışı bırakmaya çalışmak güvenli bir çözüm değildir. Böyle bir müdahale ağ işlevlerini bozabilir ve sistemi desteklenmeyen bir duruma getirebilir. Doğru önlem Microsoft'un yayımladığı güvenlik güncellemelerini kurmaktır.
Hangi Windows sürümleri etkileniyor?
NVD ve Microsoft kayıtları, çok sayıda desteklenen istemci ve sunucu sürümünün etkilendiğini gösteriyor. Bunlar arasında Windows 10, Windows 11 ve Windows Server sürümleri bulunuyor. Etkilenen ürün listesi mimariye ve desteklenen sürüm dalına göre farklı güncelleme paketleri içeriyor.
Öne çıkan sürüm aileleri şunlar:
- Windows 10 21H2 ve 22H2
- Windows 11 23H2, 24H2, 25H2 ve 26H1
- Windows Server 2016, 2019, 2022 ve 2025 dâhil desteklenen sunucu sürümleri
- İlgili x64, ARM64 ve bazı eski 32 bit kurulumlar
Bu liste özet niteliğindedir. Kuruluşlar kesin ürün, mimari ve derleme eşleşmesini Microsoft Security Update Guide içindeki CVE kaydından kontrol etmelidir. Destek süresi bitmiş Windows sürümleri için standart güvenlik güncellemesi bulunmayabileceği de hesaba katılmalıdır.
CISA neden acil güncelleme istedi?
CISA, açığı 11 Ağustos 2026 tarihinde Known Exploited Vulnerabilities kataloğuna ekledi. Katalog, saldırılarda kullanıldığına dair kanıt bulunan güvenlik açıklarını içeriyor. ABD federal kurumları için belirlenen son düzeltme tarihi 25 Ağustos 2026.
Bu tarih bütün özel şirketler için hukuki bir zorunluluk anlamına gelmiyor. Ancak güvenlik ekipleri açısından güçlü bir önceliklendirme sinyali oluşturuyor. Aktif istismar edilen bir açığın, yalnızca CVSS puanına bakılarak daha yüksek puanlı fakat kullanılmayan açıkların gerisine atılması doğru olmayabilir.
CISA'nın SSVC değerlendirmesinde istismar durumu active, teknik etki ise total olarak işaretlenmiş durumda. Kurumların özellikle son kullanıcı cihazları, yönetici iş istasyonları, internetten erişilebilen sunucular ve hassas ağlara bağlanan sistemlerde güncellemeyi hızlandırması gerekiyor.
Güncelleme nasıl kontrol edilir?
Bireysel kullanıcılar Windows Update üzerinden Ağustos 2026 güvenlik güncellemelerini denetleyebilir:
- Ayarlar uygulamasını açın.
- Windows Update bölümüne girin.
- Güncellemeleri denetleyin.
- Sunulan güvenlik ve toplu güncellemeleri kurun.
- İstenirse sistemi yeniden başlatın.
- Güncelleme geçmişinde işlemin başarıyla tamamlandığını doğrulayın.
Kurumsal ortamlarda WSUS, Microsoft Intune, Configuration Manager veya kullanılan diğer yama yönetim sistemi üzerinden uygun toplu güncellemeler dağıtılmalı. Güvenlik güncellemesi önce temsilî bir cihaz grubunda test edilebilir; ancak aktif istismar nedeniyle test süreci gereksiz yere uzatılmamalıdır.
PowerShell üzerinden işletim sistemi derlemesi şu komutla görülebilir:
CODE TERMINAL
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberBu çıktı tek başına CVE'nin giderildiğini kanıtlamaz. Derleme numarası ve kurulu güncelleme, Microsoft'un ilgili işletim sistemi sürümü için yayımladığı güvenlik güncellemesi tablosuyla karşılaştırılmalıdır.
Saldırı belirtisi var mı?
Microsoft'un kamuya açık CVE kaydı, istismarları tek başına kesin biçimde tanımlayan ayrıntılı gösterge listesi sunmuyor. AFD.sys dosyasının sistemde bulunması veya ağ etkinliği üretmesi normaldir; yalnızca bu dosyayı görmek saldırı kanıtı değildir.
Savunma ekipleri açığın saldırı zincirindeki konumuna odaklanmalı:
- Düşük yetkili bir süreçten beklenmeyen yüksek yetkili süreç başlatılması
- Yeni servis, zamanlanmış görev veya sürücü kurulumu
- Güvenlik ürünlerinin devre dışı bırakılması ya da yapılandırmasının değiştirilmesi
- Şüpheli süreçlerin lsass.exe gibi hassas süreçlere erişmesi
- Kullanıcı profilinden veya geçici dizinlerden çalışan imzasız dosyalar
- Güncelleme öncesi sistemlerde olağandışı çekirdek hataları ve beklenmeyen yeniden başlatmalar
Bu davranışların hiçbiri tek başına CVE-2026-68820 istismarını kanıtlamaz. Olay müdahalesinde süreç ağacı, dosya zaman çizelgesi, EDR telemetrisi, Windows olay günlükleri ve bellek bulguları birlikte değerlendirilmelidir.
Kurumlar ne yapmalı?
- Ağustos 2026 Windows güvenlik güncellemelerini öncelikli dağıtın.
- Envanterde destek dışı Windows sürümlerini belirleyip yükseltin veya izole edin.
- Standart kullanıcı hesaplarında yerel yönetici yetkisini kaldırın.
- Uygulama kontrolüyle kullanıcı dizinlerinden bilinmeyen çalıştırılabilir dosyaları sınırlandırın.
- EDR üzerinde düşük yetkiden SYSTEM seviyesine beklenmeyen geçişleri araştırın.
- Güncelleme başarısız olan cihazları ayrı raporlayıp yeniden dağıtım uygulayın.
- Şüpheli cihazı yalnızca güncellemekle yetinmeyin; ilk erişim ve kalıcılık açısından inceleyin.
Sonuç
CVE-2026-68820, Windows'un AFD.sys ağ sürücüsündeki use-after-free hatası nedeniyle yerel yetki yükseltmeye yol açıyor. Açık uzaktan ilk erişim sağlamasa da saldırganın mevcut düşük yetkili erişimini tam sistem kontrolüne dönüştürebilmesi nedeniyle ciddi risk taşıyor.
Microsoft açığın aktif saldırılarda kullanıldığını doğruladı ve Ağustos 2026 güvenlik güncellemeleriyle düzeltme yayımladı. CISA'nın KEV kataloğuna eklenen açık için en etkili önlem, desteklenen Windows sistemlerini gecikmeden güncellemek ve yama öncesi şüpheli davranışları EDR ile araştırmaktır.
Kaynaklar
- Microsoft Security Response Center – CVE-2026-68820
- NIST NVD – CVE-2026-68820 teknik kaydı
- CISA Known Exploited Vulnerabilities – CVE-2026-68820
- Cisco Talos – Microsoft Ağustos 2026 Patch Tuesday analizi
TR Siber Ekibi