Haberler

Microsoft Entra ID, Azure Arc ve Exchange Online Açıkları Kapatıldı

Microsoft, Entra ID, Azure Arc, Exchange Online ile Azure Managed Instance for Apache Cassandra üzerinde kritik seviyedeki güvenlik açıklarını giderdi. Ağ üzerinden uzaktan kod çalıştırma veya ayrıcalık yükseltme saldırılarına yol açabilen beş zafiyet için yayımlanan güvenlik bildirimlerinde henüz kamuya açık bir istismar kodu bulunmadığı belirtildi. Microsoft ayrıca CVE-2026-69836 için yaptığı ilk “aktif olarak istismar ediliyor” işaretlemesinin hatalı olduğunu açıklarken açığın saldırılarda kullanıldığı yönündeki önceki değerlendirmesini düzeltti.

En Kritik Açık Entra ID Üzerinde Bulunuyordu

Microsoft Entra ID üzerinde tespit edilen CVE-2026-69836 numaralı güvenlik açığı, yetkisiz saldırganların ağ üzerinden kod çalıştırmasına neden olabilecek bir güvenlik sorunu olarak kayda geçti. Microsoft principal security engineer Robert Fitzpatrick tarafından keşfedilen açık, güvenilmeyen verilerin serileştirilmesinin çözülmesi sırasında ortaya çıkan bir güvenlik probleminden kaynaklanırken saldırı için kullanıcı ayrıcalığı gerektirmemesi riski artıran temel unsurlardan biri oldu.

Microsoft Entra ID, Microsoft 365, Azure ile Dynamics 365 gibi hizmetlerde kimlik doğrulama, erişim politikaları ve kaynaklara yönelik yetkilendirme süreçlerini yöneten bulut tabanlı bir kimlik yönetimi platformu olarak kullanılıyor. Entra ID üzerindeki kritik bir güvenlik açığı, doğrudan tek bir uygulamayla sınırlı kalmayarak kuruluşların kimlik altyapısına erişim sağlayan hizmetleri etkileyebileceği için kurumsal güvenlik açısından geniş bir etki alanı oluşturuyor.

Microsoft, CVE-2026-69836 için yayımladığı güvenlik bildiriminde açığın düşük karmaşıklıklı bir saldırı üzerinden ağ bağlantısı kullanan yetkisiz bir saldırgan tarafından istismar edilebildiğini belirtti. Şirket daha sonra yaptığı düzeltmede açığın aktif saldırılarda kullanıldığına dair önceki işaretlemenin yanlışlıkla yapıldığını açıklarken olayın istismar edildiğine ilişkin iddia güncellenmiş oldu.

Microsoft’un aynı güvenlik güncellemesi kapsamında ele aldığı CVE-2026-65816, CVE-2026-69555 ile CVE-2026-65801 numaralı açıklar Azure Arc ile Exchange Online üzerinde uzaktan ayrıcalık yükseltme saldırılarına yol açabiliyordu. Söz konusu zafiyetler, kimlik doğrulaması yapılmadan gerçekleştirilebilen saldırılar açısından kritik kabul edilirken saldırganların elde ettiği yetkinin kapsamı, açığın bulunduğu hizmetin kuruluş altyapısındaki rolüne göre değişebiliyor.

Azure Arc, kuruluşların farklı ortamlardaki sunucu, sanal makine ve Kubernetes kaynaklarını Azure üzerinden yönetmesine yardımcı olurken kimlik ile yetkilendirme katmanındaki bir güvenlik problemi hibrit altyapılara kadar uzanabilecek riskler yaratabiliyor. Exchange Online tarafındaki açık ise kurumsal e-posta altyapısının Microsoft bulutundaki bileşenlerinde yetki sınırlarının aşılması ihtimalini gündeme getiriyordu.

CVE-2026-65770 numaralı dördüncü kritik zafiyet ise Apache Cassandra için Azure Managed Instance üzerinde uzaktan kod çalıştırılmasına izin verebilecek bir güvenlik açığı olarak listelendi. Azure Managed Instance for Apache Cassandra kullanan kuruluşlar açısından söz konusu açık, veri tabanı altyapısına yönelik saldırı yüzeyinin doğrudan bulut hizmetinin güvenlik katmanıyla ilişkili olması nedeniyle ayrıca önem taşıyor.

Microsoft, söz konusu zafiyetlerle ilişkili istismar kodunun henüz internette yayımlanmadığını belirtirken güvenlik bildirimlerini daha fazla şeffaflık sağlamak amacıyla yayınladığını açıkladı. Şirketin açıklamasına göre açıklar tamamen giderildiği için müşterilerin ayrıca manuel bir işlem yapması gerekmiyor.

Microsoft’un bu açıklaması, güvenlik ekiplerinin söz konusu CVE kayıtlarını takip etmesine gerek olmadığı anlamına gelmiyor çünkü saldırı kodunun daha sonra ortaya çıkması güvenlik riskinin niteliğini değiştirebilir. Kuruluşların Entra ID, Azure Arc, Exchange Online ile Cassandra kullanan sistemlerinde kimlik günlüklerini, olağan dışı ayrıcalık değişikliklerini ve beklenmeyen ağ etkinliklerini izlemeyi sürdürmesi savunma açısından değer taşıyor.

Microsoft’un Entra ID üzerindeki güvenlik çalışmaları daha önce de geniş kapsamlı ayrıcalık yükseltme açıkları nedeniyle gündeme gelmişti. Eylül 2025’te giderilen CVE-2025-55241 numaralı zafiyet, Outsider Security araştırmacısı Dirk-jan Mollema tarafından bildirilmiş ve saldırganların kuruluşların Microsoft Entra ID kiracılarında geniş kapsamlı erişim elde etmesine yol açabilecek bir risk olarak değerlendirilmişti.

CISA’nın 22 Ağustos 2026 tarihinde Windows Internet Key Exchange Service Extensions bileşenindeki kritik bir uzaktan kod çalıştırma açığını aktif olarak istismar edilen güvenlik açıkları arasına eklemesi de Microsoft ekosistemindeki güvenlik gündeminin yoğunlaştığı bir döneme işaret ediyor. Kurumsal BT ekipleri açısından kimlik servisleri, bulut yönetim katmanları ile Windows bileşenlerinin ayrı ayrı değil bağlantılı bir saldırı yüzeyi olarak izlenmesi önem kazanırken Microsoft’un güvenlik bildirimlerindeki güncellemeler de özellikle istismar durumu açısından yakından takip edilmeli.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu