Microsoft, Chromium tabanlı Edge 152.0.4191.53 kararlı sürümünü yayımladı. 27 Ağustos 2026 tarihli sürüm notlarında tarayıcının Chromium projesinden gelen güvenlik düzeltmelerine ek olarak Edge'e özgü yedi CVE için düzeltme bulunduğu belirtiliyor. CVE kayıtları 28 Ağustos'ta ayrıntılandırıldı.

Paketin en yüksek puanlı açığı CVE-2026-72984. Tür karışıklığı (type confusion) sınıfındaki sorun CVSS 3.1 ölçeğinde 8,8 puana sahip ve hazırlanmış bir web içeriği üzerinden uzaktan kod çalıştırmaya yol açabilir. CVE vektörü saldırının ağ üzerinden, kimlik doğrulaması olmadan başlatılabildiğini; ancak kullanıcı etkileşimi gerektiğini gösteriyor.

Microsoft ve CVE Programı kayıtlarında haberin hazırlandığı sırada bu açıkların kamuya açıklanmış bir istismarı veya doğrulanmış aktif saldırıda kullanımı bulunmuyor. Bu nedenle güncelleme acil bir risk azaltımıdır; fakat içerik aktif istismar veya zero-day iddiasında bulunmaz.



Edge 152.0.4191.53 hangi açıkları gideriyor?

CVEZafiyet türüCVSS 3.1Olası etki
CVE-2026-72984Tür karışıklığı (CWE-843)8,8Kullanıcı etkileşimiyle uzaktan kod çalıştırma; gizlilik, bütünlük ve erişilebilirlikte yüksek etki
CVE-2026-66324Dosya adı/yolu üzerinde dış kontrol (CWE-73)6,5Ağ üzerinden spoofing ve hassas bilginin açığa çıkması
CVE-2026-66323Parametre/argüman ayırıcılarının hatalı etkisizleştirilmesi (CWE-141)5,4Hazırlanmış içerikle uzaktan kod çalıştırma; kullanıcı etkileşimi gerekli
CVE-2026-62904Hatalı yetkilendirme (CWE-863)5,4Kimlik doğrulaması olmayan saldırgana sınırlı bilgi sızıntısı
CVE-2026-58616Copilot Chat yarış durumu (CWE-362)4,4Yetkili saldırganın belirli koşullarda bilgi açığa çıkarması
CVE-2026-66798Use-after-free (CWE-416)4,3Kullanıcı etkileşimiyle uzaktan kod çalıştırma; resmî vektörde erişilebilirlik etkisi düşük
CVE-2026-70341Microsoft sürüm notlarında listelenen Edge düzeltmesiKayıt yokCVE Programı kaydı yayımlanmadığı için tür ve etki varsayılmamalı


Tablodaki altı puan ve etki, Microsoft'un CVE Programı'na sağladığı birincil kayıtlardan alınmıştır. Microsoft Edge güvenlik sürüm notları ayrıca CVE-2026-70341 kimliğini listeliyor; ancak bu kimlik için haberin hazırlandığı sırada CVE Programı'nda erişilebilir bir kayıt yok. Bu tutarsızlık giderilene kadar açığın teknik ayrıntısı, puanı veya etkilenen bileşeni hakkında tahmin yürütülmemelidir.

CVE-2026-72984 neden öncelikli?

CVE-2026-72984, bir kaynağın beklenen türden farklı bir tür olarak kullanılmasıyla oluşan type confusion hatasıdır. Tarayıcı motorlarında tür bilgisi; bellek yerleşimi, nesne yaşam döngüsü ve hangi işlemlerin güvenli biçimde yapılabileceği konusunda kritik rol oynar. Yanlış tür varsayımı, belleğin hatalı yorumlanmasına ve saldırganın denetlediği verinin kod yürütme akışını etkilemesine neden olabilir.

Resmî CVSS vektörü AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H şeklindedir. Yani saldırı ağ üzerinden erişilebilir, düşük karmaşıklığa ve önceden hesaba gerek duymaz; mağdurun hazırlanmış bir bağlantıyı veya içeriği açması gibi etkileşim gerekir. Başarılı istismar tarayıcı işlemi bağlamında yüksek gizlilik, bütünlük ve erişilebilirlik etkisi oluşturabilir.

Bu açıklama tek başına güvenlik sanal alanının kesin biçimde aşılacağını kanıtlamaz. Tarayıcılar işlem izolasyonu ve sandbox gibi ek katmanlar kullanır. Bununla birlikte RCE sınıfındaki bir açık, başka bir sandbox escape veya yetki yükseltme açığıyla zincirlenebileceği için sürüm yükseltmesi ertelenmemelidir.

Diğer uzaktan kod çalıştırma açıkları

CVE-2026-66323, parametre veya argüman ayırıcılarının güvenli biçimde etkisizleştirilmemesinden kaynaklanır. Resmî vektörde saldırgan için hesap gerekmiyor, kullanıcı etkileşimi gerekiyor ve gizlilik ile bütünlük etkisi düşük olarak derecelendiriliyor. Açığın başlığındaki “uzaktan kod çalıştırma” ifadesi önemli olsa da 5,4 puan, değerlendirmenin yüksek etkiyi otomatik olarak varsaymadığını gösterir.

CVE-2026-66798 ise use-after-free sınıfında bir bellek güvenliği hatasıdır. Yazılım serbest bırakılmış bir bellek nesnesine erişmeye devam ettiğinde, saldırgan yeniden kullanılan bölgedeki veriyi etkileyebilir. Microsoft'un resmî CVSS puanı 4,3'tür; vektör erişilebilirlikte düşük etki gösterir. Farklı kaynaklarda daha yüksek puan görülmesi hâlinde ürün sahibinin kaydı ile aynı CVSS kaynağının karşılaştırıldığından emin olunmalıdır.

Spoofing ve bilgi sızıntısı riskleri

CVE-2026-66324, dosya adı veya yolunun dış girdiden etkilenmesiyle oluşan spoofing açığıdır. CVSS 6,5 vektörü, hazırlanmış içeriğin kullanıcı etkileşimi gerektirdiğini ve gizlilik etkisinin yüksek olabildiğini gösteriyor. Dosya adları, indirme akışları ve kullanıcıya gösterilen kaynak bilgileri güven kararlarını etkilediği için yanıltıcı ad veya yol davranışı phishing zincirlerinde değerli olabilir.

CVE-2026-62904, hatalı yetkilendirme nedeniyle kimlik doğrulaması olmayan saldırgana bilgi açığa çıkmasına yol açabilir. Kullanıcı etkileşimi gerekir; resmî değerlendirme gizlilik ve bütünlük etkisini düşük, erişilebilirlik etkisini yok olarak işaretler.

CVE-2026-58616, Edge içindeki Copilot Chat işlevinde paylaşılan bir kaynağa eş zamanlı erişimin doğru senkronize edilmemesiyle oluşan yarış durumudur. Bu açık diğerlerinden farklı olarak düşük ayrıcalık ve yüksek saldırı karmaşıklığı gerektirir. Başarılı senaryoda bilgi açığa çıkabilir; Microsoft istismarı olası görmüyor ve bilinen saldırı bildirmiyor.

Etkilenen sürümler

CVE Programı'ndaki altı erişilebilir kayıt, Chromium tabanlı Microsoft Edge için 152.0.4191.53 öncesi sürümleri etkilenmiş olarak tanımlar. Düzeltme 152.0.4191.53 sürümündedir. Extended Stable, yönetilen cihaz veya platforma özgü kanal kullanan kuruluşlar yalnızca ana sürüm numarasına güvenmemeli; Microsoft Edge yönetim ve güvenlik sürüm notlarındaki tam dört parçalı sürümü doğrulamalıdır.

Sürümü masaüstünde edge://settings/help adresinden veya menüde Ayarlar ve daha fazlası → Yardım ve geri bildirim → Microsoft Edge hakkında bölümünden kontrol edebilirsiniz. Güncelleme indirildikten sonra tarayıcının yeniden başlatılması gerekir. Açık kalan eski işlem güncellenmiş dosyaları kullanmaya başlamaz.

Kurumsal ortamlarda uygulanacak adımlar


  1. Envanteri çıkarın: Windows, macOS ve Linux istemcilerindeki Edge kararlı, beta ve extended stable kanallarını ayrı ayrı listeleyin.
  2. Tam sürümü ölçün: Yalnızca “Edge 152” sonucunu yeterli saymayın; 152.0.4191.53 veya daha yeni dört parçalı sürümü doğrulayın.
  3. Güncelleme politikasını kontrol edin: WSUS, Intune, Configuration Manager, grup ilkesi veya üçüncü taraf yama sistemindeki dağıtım halkalarını ve erteleme kurallarını inceleyin.
  4. Yeniden başlatmayı zorunlu kılın: Kullanıcıya süre tanıyın; süresi dolan eski tarayıcı işlemlerinin kapanmasını sağlayın.
  5. Acil halka kullanın: İnternete yoğun erişen, ayrıcalıklı yönetim yapan ve hassas SaaS sistemlerine bağlanan cihazları ilk dağıtım halkasına alın.
  6. Sürüm uyumunu raporlayın: Güncellemenin sunulmasını değil, cihazdan dönen kurulu sürüm bilgisini başarı ölçütü yapın.
  7. Copilot politikalarını gözden geçirin: Copilot Chat kullanılmıyorsa kuruluş politikasına göre erişimi sınırlandırın; ancak bunu yamanın yerine koymayın.
  8. İşaretleri izleyin: Olağan dışı tarayıcı çökmeleri, şüpheli indirmeler, beklenmeyen alt süreçler ve kullanıcı profili dışındaki dosya hareketlerini EDR üzerinden inceleyin.



Geçici önlemler yamanın yerini tutar mı?

Kullanıcıların bilinmeyen bağlantıları açmaması, web filtreleme, e-posta güvenliği ve EDR kontrolleri saldırı olasılığını azaltabilir. Fakat kullanıcı etkileşimi gereksinimi, yalnızca bariz phishing sayfalarını kapsamaz; ele geçirilmiş meşru siteler, kötü amaçlı reklamlar ve güvenilir görünen paylaşımlar da hazırlanmış içerik sunabilir.

Copilot Chat'i devre dışı bırakmak yalnızca ilgili bileşenin saldırı yüzeyini azaltabilir ve diğer altı düzeltmeyi sağlamaz. Benzer şekilde indirme kısıtları spoofing riskini azaltabilir, ancak bellek güvenliği açıklarını kapatmaz. Kalıcı çözüm desteklenen kanalda 152.0.4191.53 veya daha yeni sürüme yükseltmektir.

Sonuç

Microsoft Edge 152.0.4191.53, en önemlisi CVSS 8,8 puanlı CVE-2026-72984 olmak üzere uzaktan kod çalıştırma, spoofing ve bilgi sızıntısı sınıflarında yedi Edge'e özgü düzeltme içeriyor. Altı CVE kaydı 152.0.4191.53 öncesi sürümleri etkilenmiş olarak tanımlıyor; Microsoft'un listelediği CVE-2026-70341 için kamuya açık CVE kaydı henüz bulunmadığından teknik ayrıntı varsayılmamalıdır.

Kuruluşlar güncellemeyi dağıtmakla yetinmemeli, cihazlardan dönen tam sürüm bilgisini ve tarayıcı yeniden başlatmasını doğrulamalıdır. Haber hazırlanırken aktif istismar kanıtı bulunmasa da tarayıcıların geniş saldırı yüzeyi ve yüksek ayrıcalıklı iş akışlarına erişimi nedeniyle yama geciktirilmemelidir.

Kaynaklar

TR Siber Ekibi Yazar · X
Kaynak bağlantısı ← Ana sayfaya dön