Microsoft Kritik Güvenlik Açığı Nedeniyle Acil .NET Güncellemesi Yayınladı
Microsoft, .NET 10 platformunda tespit edilen ve saldırganların sistem yetkilerini ele geçirmesine olanak tanıyan 9.1 şiddetindeki kritik açık için acil güvenlik güncellemesi yayınladı.

Yazılım devlerinden Microsoft veri güvenliğini tehdit eden ve sistem yetkilerinin ele geçirilmesine yol açan ciddi bir .NET güvenlik açığı için .NET 10.0.7 sürümünü acil kodlu bir yama olarak duyurdu. Şirket rutin Salı güncellemelerinin hemen ardından tespit edilen 9.1 şiddetindeki bu siber riskin engellenmesi adına takvim dışı bir hamle yaparak kritik zafiyeti kapattı. Geliştiricilerin milyarlarca cihazda koşan uygulamalarını koruma altına alabilmeleri için .NET 10.0.7 güncelleme paketini vakit kaybetmeden sistemlerine dahil etmeleri gerekiyor.
AspNetCore Kütüphanesindeki Şifreleme Hatası Sistem Yetkilerini Tehdit Ediyor
Siber güvenlik uzmanları CVE-2026-40372 koduyla tanımlanan bu zafiyetin Microsoft.AspNetCore.DataProtection paketindeki bir mantık hatasından kaynaklandığını saptadı. Yazılım mimarisi içerisindeki yönetilen kimlik doğrulayıcı HMAC doğrulama etiketini yanlış baytlar üzerinden hesaplayıp ardından bu sonucu attığı için saldırganlara kimlik doğrulama çerezlerini taklit etme imkânı tanıyor. Bu durum siber korsanların şifrelenmiş verileri çözerek .NET privilege escalation saldırılarıyla SYSTEM seviyesinde yetki kazanmasına zemin hazırlıyor. Özellikle .NET 10.0.6 kullanan Linux ve macOS gibi Windows dışı platformlar bu siber güvenlik sorunu nedeniyle doğrudan hedef haline gelmiş durumda bulunuyor. Microsoft mühendisleri paketlerin hedef çerçeve varlıklarının yanlış eşleşmesi durumunda riskin çok daha büyük olduğunu vurgulayarak BT yöneticilerini uyardı.
Yazılım geliştirme ekipleri tarafından kullanılan NuGet paketlerinin 10.0.0 ile 10.0.6 arasındaki versiyonları AspNetCore DataProtection açığı nedeniyle doğrudan etkileniyor. Uygulama sahipleri terminal ekranlarında sürüm kontrolü yaptıktan sonra bağımlı yazılımlarını yeniden derleyip dağıtarak savunma hatlarını güçlendirmek zorunda kalıyor. Kritik altyapı güncelleyici araçları üzerinden sunulan bu takvim dışı yama sadece yetki yükseltme sorununu çözmekle kalmıyor, aynı zamanda önceki sürümde bozulan veri çözme işlevlerini de eski haline getiriyor. BT birimleri sistemlerindeki dosyaların okunmasını veya verilerin değiştirilmesini engellemek için kurumsal sunucularda acil eylem planlarını devreye soktu. Şirketlerin tedarik zinciri güvenliği açısından bu tür platform güncellemelerini takip etmesi siber dirençlilik seviyesini doğrudan belirliyor.
Redmond merkezli teknoloji devi yayınladığı bu özel paketin özellikle ağ üzerindeki şifreli yükleri koruyan mekanizmaları onardığını açıkladı. Geliştiriciler Microsoft .NET kritik açık giderme sürecini tamamlamak adına mevcut kütüphane referanslarını güncelleyerek siber saldırı yüzeyini daraltmaya çalışıyor. Standart güncelleme döngüsünün dışına çıkılması zafiyetin istismar edilme ihtimalinin ne kadar yüksek olduğunu açıkça ortaya koyuyor. Sistem yöneticileri merkezi yönetim panelleri üzerinden dağıtımı gerçekleştirirken uygulamaların çalışma zamanı hatalarını da bu yeni yamayla ortadan kaldırmış oluyor. Küresel ölçekte kullanılan yazılımların güvenliği bu kritik teknik müdahale sayesinde yeniden tesis ediliyor.
👉️ İlginizi Çekebilir: GitHub Maliyet Ve Yoğunluk Sebebiyle Copilot Kayıtlarını Durdurdu
Yazılımın temel bileşenlerindeki bu tür derin hatalar sadece bireysel kullanıcıları değil, tüm kurumsal veri ekosistemini sarsma potansiyeli barındırıyor. Microsoft yetkilileri destek dökümanlarında paylaştıkları detaylarla hangi spesifik konfigürasyonların risk altında olduğunu tek tek listeledi. Güvenlik ekipleri saldırganların en üst düzey yetki elde etmesi durumunda ağdaki tüm trafiği manipüle edebileceği konusunda uyarılarını yeniledi. Geliştirme süreçlerinde kullanılan otomasyon araçları yeni paketi algılayarak dağıtım boru hatlarındaki güvenlik açıklarını kapatmaya başladı. Teknoloji dünyasındaki bu hızlı refleks siber tehditlerin büyümeden kontrol altına alınması adına hayati bir önem taşıyor.
✍️ Editörün Notu İçin Tıklayın
Microsoft’un Salı yamalarından hemen sonra böyle bir acil güncelleme yayınlaması, durumun ne kadar kritik olduğunu gösteriyor. 9.1 gibi oldukça yüksek bir ciddiyet puanına sahip olan bu açık, saldırganlara sistemin anahtarlarını teslim edebilecek kadar tehlikeli görünüyor. Özellikle Linux veya macOS sunucularında .NET tabanlı uygulama koşturanların, gecikmeden bu güncellemeyi hemen geçmelerini tavsiye ediyorum.









