CISA, Windows’taki Kritik Açık İçin Fidye Yazılımı Saldırılarını Doğruladı
CISA, Windows Task Host bileşenindeki CVE-2025-60710 numaralı yüksek önem dereceli güvenlik açığının artık fidye yazılımı grupları tarafından saldırılarda kullanıldığını doğruladı. Microsoft’un Kasım 2025 güvenlik güncellemesiyle kapattığı açık, Windows 11 ile Windows Server 2025 sistemlerinde düşük yetkili yerel kullanıcıların SYSTEM ayrıcalıklarına yükselmesine yol açabiliyor. CISA, açığı aktif olarak kullanılan güvenlik açıkları kataloğuna ekleyerek kurumların yamaları geciktirmeden uygulamasını istiyor.
Windows Task Host Açığı Saldırganlara SYSTEM Yetkisi Sağlayabiliyor
Windows Task Host bileşeni, arka planda çalışan DLL tabanlı işlemlerin düzgün şekilde yönetilmesine yardımcı olan temel Windows bileşenlerinden biri olarak çalışıyor. CVE-2025-60710 ise bu bileşendeki bağlantı takip mekanizmasından kaynaklanan bir zayıflık nedeniyle saldırganların mevcut kullanıcı yetkilerini SYSTEM seviyesine yükseltmesine izin verebiliyor.
Microsoft, güvenlik açığını Kasım 2025 güvenlik güncellemesiyle giderdi. Microsoft’un yayınladığı Kasım güncellemesi Windows 11 24H2 ile 25H2 sürümlerine yönelik güvenlik düzeltmelerini içerirken Windows Server 2025 için de ayrı bir güncelleme yayınlandı.
CISA, CVE-2025-60710’u 13 Nisan’da Known Exploited Vulnerabilities (KEV) kataloğuna eklemişti. Kurum, 19 Ağustos’ta yaptığı güncellemeyle açığın fidye yazılımı grupları tarafından da istismar edildiğini belirtti. CISA henüz saldırıların hangi gruplar tarafından veya hangi kuruluşlara karşı gerçekleştirildiğine ilişkin teknik ayrıntı paylaşmadı.
Federal kurumlar için yayınlanan güvenlik talimatları, KEV kataloğuna eklenen açıkların gecikmeden ele alınmasını gerektiriyor. CISA’nın yaklaşımı, bilinen saldırı kullanımı bulunan zafiyetlerin yalnızca teorik risk olarak değerlendirilmemesi gerektiğini ortaya koyuyor.
CVE-2025-60710’un temel riski, saldırganın başlangıçta yönetici hesabına sahip olmasını gerektirmemesi olarak öne çıkıyor. Temel kullanıcı yetkilerine sahip bir saldırgan başarılı istismar sonrasında SYSTEM ayrıcalıklarına ulaşabildiği için ele geçirilen Windows cihazındaki işletim sistemi kaynakları üzerinde çok daha geniş bir kontrol elde edebiliyor.
Yetki yükseltme saldırıları, saldırganların ilk erişim sonrasında savunma katmanlarını aşmasında önemli bir aşama oluşturuyor. Saldırganlar yüksek ayrıcalık elde ettikten sonra güvenlik yazılımlarını etkisizleştirme, sistem yapılandırmalarını değiştirme veya ağdaki diğer kaynaklara ilerleme gibi sonraki saldırı adımlarını daha kolay gerçekleştirebiliyor.
Microsoft, açığın Kasım 2025 güvenlik güncellemesinde giderildiğini belirterek güncellemeyi daha önce yükleyen müşterilerin ek işlem yapmasına gerek olmadığını açıkladı. Şirketin açıklaması, özellikle uzun süredir güncellenmeyen Windows cihazlarında yama durumunun kontrol edilmesini önemli hâle getiriyor.
BT ekipleri için ilk kontrol noktası Windows Update, kurumsal güncelleme yönetim sistemleri veya Microsoft’un güvenlik güncelleme envanteri olacak. Kuruluşların yalnızca Windows istemcilerini değil Windows Server 2025 sistemlerini de CVE-2025-60710 açısından kontrol etmesi gerekiyor.
CISA’nın güncel uyarısı, Windows Task Host açığının tek başına değerlendirilmemesi gerektiğini gösteriyor. Kurum, Microsoft ürünlerinde Kasım 2021’den bu yana aktif şekilde istismar edilen 383 güvenlik açığını KEV kataloğuna eklediğini açıklarken bunların 112’sinin fidye yazılımı saldırılarında kullanıldığını belirtiyor.
Microsoft SharePoint tarafındaki CVE-2026-45659 da benzer şekilde son dönemde fidye yazılımı gruplarının kullandığı açıklar arasında yer aldı. İki gelişme, saldırganların Microsoft ekosistemindeki farklı ürünleri başlangıç erişimi veya saldırı zincirinin sonraki aşamaları için değerlendirdiğini gösterirken kurumların tek bir ürün grubuna odaklanan yama politikası yerine bütünsel bir güvenlik yaklaşımı kullanmasını gerektiriyor.
Türkiye’de Windows 11 veya Windows Server 2025 kullanan kurumlar açısından CVE-2025-60710’un KEV kataloğuna girmesi, yama önceliklendirmesinde doğrudan dikkate alınması gereken bir gelişme oluşturuyor. Özellikle internete açık servisleri bulunan veya yüksek ayrıcalıklı hesapların yoğun kullanıldığı ortamlarda güvenlik ekiplerinin güncelleme durumunu kontrol etmesi, ağ segmentasyonunu gözden geçirmesi ve olağan dışı yetki yükseltme hareketlerini izlemesi saldırı zincirinin ilerlemesini sınırlayabilir.









