Windows Sistemlerine Kritik Yama Çağrısı: CISA 12 Mayıs Tarihini Verdi
CISA, federal kurumlara CVE-2026-32202 Windows açığını 12 Mayıs’a kadar yamalama emri verdi. APT28 grubu açığı Aralık 2025’te Ukrayna saldırılarında kullanmıştı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal kurumlara CVE-2026-32202 olarak izlenen ve aktif sıfır gün saldırılarında kullanılan bir Windows güvenlik açığını 12 Mayıs’a kadar kapatmaları talimatını verdi. Siber güvenlik firması Akamai tarafından rapor edilen bu açık, Microsoft’un Şubat ayında yayınladığı bir uzaktan kod yürütme yamasının (CVE-2026-21510) eksik bırakılması sonucu ortaya çıktı. Rusya destekli APT28 grubunun Aralık 2025’te Ukrayna ve AB ülkelerine düzenlediği saldırılarda bu zafiyetten yararlandığı tespit edildi.
Microsoft’un Eksik Yaması Sıfır Tıklamalı Kimlik Avı Vektörü Oluşturdu
Akamai’nin Perşembe günü yayınladığı teknik analize göre Microsoft ilk açığı kapamış olsa da sistemde bir kimlik doğrulama zorlama açığı (CVE-2026-32202) kalıntı olarak kaldı. CVE-2026-32202 sıfır gün istismarı olarak nitelendirilen bu durumda yol çözümleme ile güven doğrulaması arasındaki uyumsuzluğun yarattığı boşluk, otomatik olarak ayrıştırılan LNK dosyaları aracılığıyla sıfır tıklamalı kimlik bilgisi çalma saldırılarına olanak tanıdı. Uzaktaki saldırganlar düşük karmaşıklık seviyesindeki bu açığı kullanarak hedef sisteme kötü amaçlı bir dosya gönderebiliyor ve kurbanın bu dosyayı çalıştırmasını sağlayarak yamalanmamış cihazlarda hassas bilgilere erişebiliyor.
CERT-UA’nın daha önce yaptığı açıklamaya göre APT28 (diğer adlarıyla UAC-0001 veya Fancy Bear) Aralık 2025’te düzenlediği saldırılarda CVE-2026-21510’u bir LNK dosya açığıyla (CVE-2026-21513) birlikte kullanarak bir APT28 LNK dosya saldırı zinciri oluşturmuştu. Microsoft söz konusu açık için Pazar günü “istismar tespit edildi” uyarısı yayınlarken şirket henüz APT28’in bu zafiyeti kullanıp kullanmadığına dair ek bilgi paylaşmadı. BleepingComputer’ın geçen hafta başlattığı soruşturma sonucunda Microsoft eksik yama kalıntı açık konusunda henüz bir açıklama yapmadığı öğrenilirken güvenlik camiasındaki belirsizlik devam ediyor.
👉️ İlginizi Çekebilir: Windows 11 Güncelleme Sistemine Uzun Süredir Beklenen Kontrol Özellikleri Geliyor
CISA Salı günü CVE-2026-32202’yi Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu’na ekleyerek Federal Sivil Yürütme Organı kurumlarına CISA Bağlayıcı Operasyonel Direktif 22-01 uyarınca iki haftalık yama süresi verdi. Ajans bu tür güvenlik açıklarının kötü niyetli siber aktörler için sıkça kullanılan bir saldırı vektörü olduğunu ve federal kurumlar için ciddi riskler oluşturduğunu belirtti. CISA’nın emri doğrudan yalnızca ABD federal kurumlarını bağlasa da ajans tüm güvenlik ekiplerine bu güvenlik açığı için yamaları önceliklendirme ve kuruluşlarının ağlarını mümkün olan en kısa sürede güvence altına alma çağrısı yaptı.
Tehdit aktörlerinin aynı dönem içinde BlueHammer, RedSun ve UnDefend adı verilen üç ayrı Windows güvenlik zafiyetini de aktif şekilde istismar ettiği bildiriliyor. BlueHammer RedSun UnDefend aktif istismar olaylarında saldırganların SYSTEM veya yükseltilmiş yönetici ayrıcalıkları kazanmasına olanak tanıyan bu açıklardan ikisi (RedSun ve UnDefend) halen resmi bir yama bekliyor. Güvenlik uzmanları özellikle kritik altyapı kurumlarını bu tehditlere karşı ek koruma önlemleri almaya davet ediyor.
✍️ Editörün Notu İçin Tıklayın
Microsoft’un Şubat ayında yayınladığı yamanın eksik kalması ve aylar sonra bu kalıntı açığın APT28 tarafından aktif şekilde kullanılıyor olması gerçekten düşündürücü. Bir yandan Rusya destekli bir grubun Ukrayna’ya saldırırken kullandığı bir açık diğer yandan CISA’nın Amerikan kurumlarına “iki haftanız var” demesi aslında aynı tehdidin küresel boyutunu gösteriyor. En çarpıcı kısım ise Microsoft’un bu açığı Pazar günü “istismar edildi” olarak işaretlemesine rağmen detay paylaşmaktan kaçınması. Bu sessizlik, şirketin saldırının boyutunu hala anlamaya çalıştığı veya daha fazla bilgiyi kamuoyuyla paylaşmaktan imtina ettiği izlenimini yaratıyor.









