Microsoft Temmuz 2026 Güncellemesi: Aktif İstismar Edilen ADFS ve SharePoint Açıkları İçin Öncelik Planı
Microsoft’un güncel güvenlik notlarında ADFS ve SharePoint açıkları için aktif istismar tespiti yer alıyor. Kurumlar için risk bazlı yama ve doğrulama planı.
Microsoft Güvenlik Yanıt Merkezi’nin 25 Ağustos 2026 tarihinde güncellediği Temmuz 2026 güvenlik notları, geniş bir ürün grubunu etkileyen kapsamlı bir düzeltme seti sunuyor. Resmi özet; Windows, Office, SharePoint Server, SQL Server, Azure, Defender, Exchange Server ve geliştirici araçları dahil olmak üzere 663 Microsoft CVE kaydı bulunduğunu belirtiyor.
Sayının büyüklüğü tek başına öncelik sırası oluşturmak için yeterli değil. Kurumlar açısından en kritik sinyal, Microsoft’un CVE-2026-56155, CVE-2026-56164 ve CVE-2026-58644 için istismar tespit edildiğini bildirmesi; bu nedenle internete açık ve kimlik altyapısında görev yapan sistemlerin önce ele alınması gerekiyor.
Öne çıkan güvenlik açıkları
CVE-2026-56155 Active Directory Federation Services üzerinde yetki yükseltme riskiyle ilişkilendiriliyor. ADFS, kurumun kimlik doğrulama zincirinde merkezi konumda bulunduğundan başarılı bir saldırı yalnızca tek sunucuyu değil, ona güvenen uygulama ve hizmetleri de etkileyebilir.
SharePoint tarafında CVE-2026-56164 yetki yükseltme, CVE-2026-58644 ise uzaktan kod çalıştırma riski taşıyor. Microsoft’un bu iki kayıt için de istismar tespit edildiğini belirtmesi, özellikle internetten erişilebilen SharePoint kurulumlarında olağan aylık yama takviminden daha hızlı hareket edilmesini gerektiriyor.
Öncelik sırası nasıl belirlenmeli?
İlk aşamada ADFS ve SharePoint sunucularının sürümü, yayın durumu, internet erişimi ve iş kritikliği çıkarılmalıdır. Yalnızca varlık listesindeki ürün adına bakmak yerine ters proxy, yük dengeleyici, kimlik sağlayıcı ve yedek sunucu gibi bağımlılıklar da değerlendirmeye dahil edilmelidir.
- İnternete açık SharePoint ve ADFS sistemlerini ayrı bir acil listeye alın.
- Microsoft’un ilgili ürün için yayımladığı güncelleme ve bilinen sorun notlarını kontrol edin.
- Yedek ve geri dönüş planını doğruladıktan sonra test ortamında güncellemeyi uygulayın.
- Üretim dağıtımını risk düzeyine göre kademeli biçimde tamamlayın.
- Yama sonrasında kimlik doğrulama, arama, dosya erişimi ve entegrasyon testlerini çalıştırın.
Yama öncesinde yapılacak hazırlıklar
SharePoint güncellemeleri yalnızca işletim sistemi yamasından ibaret değildir; farm yapısı, veritabanı uyumluluğu ve yapılandırma adımları birlikte ele alınmalıdır. Güncelleme öncesinde desteklenen tam yedek alınmalı, farm sağlık durumu kaydedilmeli ve hizmet hesaplarının çalıştığı doğrulanmalıdır.
ADFS için federasyon meta verisi, sertifika geçerliliği, güven ilişkileri ve çok faktörlü kimlik doğrulama akışları belgelenmelidir. Geri dönüş planı test edilmeden kimlik altyapısında toplu ve eş zamanlı değişiklik yapılmamalıdır.
Yama sonrasında istismar izi aranmalı
Aktif istismar bilgisi bulunan bir güvenlik açığında yalnızca güncelleme kurmak geçmişte gerçekleşmiş olası erişimi ortadan kaldırmaz. Ekipler yama sonrasında web sunucusu günlüklerini, olağan dışı işlem oluşturmayı, yeni yönetici hesaplarını, beklenmeyen dosya değişikliklerini ve kimlik doğrulama anomalilerini incelemelidir.
SharePoint sunucularından çıkan bağlantılar ile PowerShell ve komut kabuğu etkinlikleri özellikle kontrol edilmelidir. ADFS üzerinde olağan dışı belirteç üretimi, beklenmeyen güven ilişkisi değişiklikleri ve sıra dışı oturum açma kaynakları merkezi günlük sisteminde aranmalıdır.
Dağıtımın başarısı nasıl doğrulanır?
Kurulu güncelleme numarasını görmek başlangıç kontrolüdür; gerçek doğrulama, hizmetlerin doğru sürümde çalışması ve temel iş akışlarının tamamlanmasıyla yapılır. SharePoint için site erişimi, belge yükleme, arama ve yetkilendirme; ADFS için iç ve dış uygulamalarda oturum açma, MFA ve belirteç yenileme senaryoları test edilmelidir.
Yama kapsamı tamamlandıktan sonra istisna bırakılan sistemler için sahip, gerekçe ve bitiş tarihi atanmalıdır. Yönetim raporunda toplam sistem sayısı, başarıyla güncellenenler, başarısız olanlar ve geçici azaltıcı kontroller açıkça gösterilmelidir.
Sürdürülebilir güncelleme yaklaşımı
Bu yayın, CVE sayısına göre değil istismar durumu, varlığın erişilebilirliği ve iş etkisine göre öncelik vermenin önemini gösteriyor. Kurumlar aylık güncelleme sürecini sürekli varlık keşfi, internete açık hizmet takibi ve merkezi günlük analiziyle desteklediğinde kritik açıkların kapatılma süresi belirgin biçimde kısalır.
Özellikle SharePoint ve federasyon hizmetleri için önceden hazırlanmış test senaryoları bulundurmak, acil güncellemelerde karar süresini azaltır. Güvenlik, sistem ve uygulama ekiplerinin aynı kontrol listesi üzerinden ilerlemesi hem kesinti riskini hem de eksik yama ihtimalini düşürür.
