Haberler

Microsoft İş Ortağı Merkezi’nde Beş Kritik Güvenlik Açığı Ortaya Çıktı

Microsoft İş Ortağı Merkezi’nde (Partner Center) tespit edilen beş kritik güvenlik açığı, şirketlerin müşteri hesapları ve bulut hizmetlerini yönetirken karşılaşabileceği riskleri gündeme getirdi. 8 Ekim 2026’da kamuoyuna duyurulan güvenlik sorunlarından biri, CVSS ölçeğinde en yüksek seviye olan 10,0 puanını aldı. Microsoft, açıkları sunucu tarafında yayımladığı düzeltmelerle giderirken şu ana kadar gerçek saldırılarda kullanıldıklarına ilişkin doğrulanmış bir bulgu paylaşılmadı.

Microsoft İş Ortağı Merkezi Nedir ve Neden Önemlidir?

Microsoft İş Ortağı Merkezi, Microsoft ile çalışan teknoloji şirketlerinin müşteri hesaplarını, lisanslarını, bulut aboneliklerini ve iş ortaklığı programlarını yönettiği çevrim içi platformdur. BT hizmet sağlayıcıları bu sistem üzerinden Microsoft 365 ve Azure aboneliklerini yönetebilir, müşterileriyle ilgili destek taleplerini iletebilir ve Microsoft AI Cloud Partner Program kapsamındaki üyelik işlemlerini gerçekleştirebilir.

Platform, müşteri verilerinin yanı sıra lisans yönetimi, faturalandırma, gelir raporları ve kullanıcı erişim yetkileriyle de bağlantılıdır. Microsoft Entra ID üzerinden yönetilen kimlikler ve rol tabanlı erişim izinleri, kurumsal hesapların güvenliğinde önemli bir yer tutar. Dolayısıyla platformdaki kritik bir güvenlik açığı, yalnızca tek bir uygulamayı değil, müşteri hesaplarını yöneten iş süreçlerini de riske atabilir.

Kamuoyuna duyurulan beş güvenlik açığı, Microsoft İş Ortağı Merkezi’nin yanı sıra Microsoft Bookings, Linux için Azure App Service, Microsoft Dataverse ve Azure SRE Agent hizmetlerini de kapsıyor. Açıklar; sertifika doğrulama hataları, kimlik doğrulamanın atlatılması, yetkilendirme eksiklikleri ve uzaktan kod çalıştırma gibi farklı güvenlik sorunlarıyla ilişkilendiriliyor.

Güvenlik AçığıEtkilenen HizmetCVSS PuanıAçıklama
CVE-2026-96207Microsoft İş Ortağı Merkezi10,0Sertifika doğrulama hatası ve kimlik doğrulaması olmadan ağ yetkilerinin yükseltilmesi
CVE-2026-94510Microsoft Bookings9,9Kullanıcı tarafından kontrol edilen anahtarla kimlik doğrulamanın atlatılması
CVE-2026-77900Linux için Azure App Service9,8Kimlik doğrulama eksikliği ve kod çalıştırma
CVE-2026-88131Microsoft Dataverse9,8Güvenilmeyen verilerin işlenmesi üzerinden uzaktan kod çalıştırma
CVE-2026-69435Azure SRE Agent9,6Yetkilendirme eksikliği ve kimliği doğrulanmış saldırganın yetki yükseltmesi

Listede en yüksek puanı alan CVE-2026-96207, Microsoft İş Ortağı Merkezi’ndeki sertifika doğrulama mekanizmasıyla ilgili bir zafiyeti tanımlıyor. Kaynakta aktarılan bilgilere göre açık, kimlik doğrulaması yapılmadan ağ yetkilerinin yükseltilmesine yol açabilecek nitelik taşıyor. Diğer güvenlik sorunları ise randevu planlama, bulut uygulamalarını barındırma, kurumsal verileri yönetme ve site güvenilirliği işlemlerini destekleyen hizmetleri etkiliyor.

Microsoft, açıklanan güvenlik sorunlarını sunucu tarafında yaptığı güncellemelerle giderdi. Paylaşılan bilgilere göre açıkların gerçek saldırılarda kullanıldığına veya kamuya açık istismar kodlarının yayımlandığına ilişkin doğrulanmış bir bildirim bulunmuyor.

Sunucu tarafında uygulanan düzeltmeler, kullanıcıların bilgisayarlarına ayrıca bir yama yüklemesinin gerekmeyebileceği anlamına geliyor. Ancak kurumların kendi hesapları için yayımlanan güvenlik bildirimlerini ve Microsoft’un belirttiği ek işlemleri kontrol etmesi gerekiyor. Özellikle birden fazla müşterinin lisanslarını ve bulut kaynaklarını yöneten BT hizmet sağlayıcıları, yönetici hesaplarının etkinliğini ve erişim kayıtlarını incelemeli.

Bir güvenlik açığının kapatılması, geçmişte yetkisiz erişim yaşanmadığını tek başına kanıtlamıyor. Bu nedenle kuruluşların şüpheli oturum açma girişimlerini, beklenmeyen yetki değişikliklerini ve olağan dışı müşteri hesabı işlemlerini denetlemesi önem taşıyor. Çok faktörlü kimlik doğrulama kullanılması ve kullanıcıların yalnızca görevleri için gereken yetkilere sahip olması da hesap güvenliğini güçlendiren temel önlemler arasında yer alıyor.

Microsoft İş Ortağı Merkezi üzerinden müşteri hesaplarını yöneten kuruluşların güvenlik duyurularını takip etmesi ve kendi ortamlarına yönelik ek bir işlem gerekip gerekmediğini doğrulaması gerekiyor. Microsoft’un düzeltmeleri sunucu tarafında uygulaması önemli bir adım olsa da şirketlerin erişim denetimlerini ve güvenlik izleme süreçlerini sürdürmesi gerekiyor.

Microsoft 365 lisans yönetimi, Azure abonelikleri ve müşteri destek işlemleri gibi farklı süreçlerin aynı platformda birleşmesi, erişim yetkilerinin düzenli incelenmesini daha da önemli hale getiriyor. Kuruluşlar yönetici rollerini gözden geçirerek kullanılmayan hesapları devre dışı bırakabilir, olağan dışı işlemleri takip edebilir ve müşteri verilerine erişimi sınırlandırabilir.

Beş güvenlik açığının farklı Microsoft hizmetlerine yayılması, kurumların güvenlik kontrollerini tek bir platformla sınırlamaması gerektiğini gösteriyor. Özellikle bulut altyapısı ve müşteri hesapları üzerinde geniş yetkilere sahip BT ekiplerinin güvenlik bildirimlerini takip etmesi, olası riskleri erken belirlemesine yardımcı olabilir.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu