Azure SQL Database CVE-2026-69502: Kritik Yetki Yükseltme Kaydı İçin Kontrol Rehberi
Microsoft’un CVE-2026-69502 kaydı sonrası Azure SQL envanteri, sorumluluk kontrolü, erişim günlükleri ve doğrulama adımlarını içeren kurumsal rehber.
Microsoft kaydı ne söylüyor?
Microsoft Güvenlik Yanıt Merkezi, CVE-2026-69502 kaydını 20 Ağustos 2026 tarihinde Azure SQL Database için kritik önem derecesinde bir yetki yükseltme zafiyeti olarak yayımladı. Bu kayıt, hizmeti kullanan kuruluşların varlıklarını ve güvenlik bildirimlerini gecikmeden gözden geçirmesi gereken bir risk işaretidir.
Bulut hizmetlerindeki bir CVE için uygulanacak işlem klasik sunucu yamasından farklı olabilir. Sağlayıcı platform düzeltmesini uygulasa bile müşteri yapılandırmaları, kimlik yetkileri, bağlantı günlükleri ve kiracıya özel bildirimler kuruluşun sorumluluğunda kalır.
Önce kapsamı belirleyin
Hangi aboneliklerde Azure SQL Database kullanıldığı ve bu kaynakların hangi iş süreçlerini desteklediği çıkarılmalıdır. Üretim, test, geliştirme ve unutulmuş deneme kaynakları aynı envanterde görünmeli; yalnızca ana veritabanlarına odaklanılmamalıdır.
Envanter; sunucu adı, kaynak grubu, bölge, iş sahibi, teknik sorumlu, kimlik doğrulama yöntemi ve internete açıklık bilgilerini içermelidir. Böylece Microsoft’tan gelen bir işlem talebi doğru ekibe hızla yönlendirilebilir.
- Tüm aboneliklerde Azure SQL kaynaklarını listeleyin.
- İş sahibi ve teknik sorumluyu doğrulayın.
- Genel ağ erişimi ile özel uç nokta kullanımını kaydedin.
- Entra ID ve SQL kimlik doğrulama yöntemlerini ayırın.
Paylaşılan sorumluluk
Microsoft’un hizmet tarafında yaptığı düzeltme müşteri tarafındaki aşırı yetkileri otomatik olarak gidermez. Veritabanı yöneticileri, uygulama kimlikleri, yönetilen kimlikler ve otomasyon hesapları en az ayrıcalık ilkesiyle yeniden değerlendirilmelidir.
“Bulut hizmeti otomatik güncellenir” varsayımı kapanış kanıtı değildir. Azure Service Health, Microsoft güvenlik kaydı, destek bildirimleri ve kuruluşun erişim günlükleri birlikte incelenmelidir.
Erişim ve günlük kontrolleri
Risk penceresinde yönetim düzeyinde olağan dışı rol değişiklikleri, yeni güvenlik sorumluları, beklenmeyen oturum açmalar ve alışılmadık istemci adresleri aranmalıdır. Normal iş akışıyla açıklanamayan değişiklikler olay müdahale ekibine aktarılmalıdır.
Microsoft Defender for Cloud ve Azure SQL denetim kayıtları etkinse yüksek ayrıcalıklı sorgular ile kimlik değişiklikleri için zaman çizelgesi oluşturulabilir. Günlük saklama süresi yetersizse kalıcı izleme politikası iyileştirilmelidir.
- Service Health ve güvenlik bildirimlerini kontrol edin.
- Son yüksek ayrıcalıklı değişiklikleri inceleyin.
- Şüpheli oturumları kaynak IP ve kimlikle ilişkilendirin.
- Gerekirse kimlik bilgilerini döndürüp destek kaydı açın.
Ağ ve kimlik sertleştirmesi
Genel ağ erişimine ihtiyaç duymayan veritabanlarında özel uç nokta tercih edilmeli ve güvenlik duvarı kuralları geniş aralıklardan arındırılmalıdır. Uygulamalar için paylaşılan yönetici hesapları yerine yönetilen kimlikler kullanılmalıdır.
Çok faktörlü kimlik doğrulama, koşullu erişim ve ayrıcalıklı rol aktivasyonu yönetici erişimini güçlendirir. Kalıcı yüksek ayrıcalıkların azaltılması benzer yetki yükseltme risklerinde etki alanını daraltır.
Kapanış nasıl doğrulanır?
Kuruluş, Microsoft’un güncel yönlendirmesini kontrol ettiğini, ilgili kaynakları envanterlediğini ve kiracıya özel işlem gerekip gerekmediğini belirlediğini belgelemelidir. Yapılandırma değişikliklerinin tarihi, kapsamı ve sonucu kayda eklenmelidir.
Kapanış yalnızca “uyarı görülmedi” şeklinde olmamalıdır. Envanter kapsamı, erişim incelemesi, günlük bulguları, destek iletişimi ve kabul edilen artık risk tek bir notta birleştirilmelidir.
