İşletim Sistemi Güvenliği

Windows CVE-2026-68820: Aktif İstismar Edilen WinSock Yetki Yükseltme Açığı

← Tüm yazılara dön

Windows CVE-2026-68820: Aktif İstismar Edilen WinSock Yetki Yükseltme Açığı

CVE-2026-68820 nedir?

CVE-2026-68820, Windows Ancillary Function Driver for WinSock bileşenindeki kullanımdan sonra serbest bırakma türünde bir bellek güvenliği açığıdır. Microsoft’un CVE kaydına göre yetkili bir saldırgan açığı yerel olarak kullanarak ayrıcalıklarını yükseltebilir. Sorun CWE-416 sınıfında yer alıyor ve Windows istemci ile sunucu sürümlerinin geniş bir bölümünü etkiliyor.

Microsoft açığa CVSS 3.1 tabanında 7.0 ve yüksek önem düzeyi veriyor. Vektör; yerel erişim, düşük ayrıcalık ve kullanıcı etkileşimi gerektirmediğini, ancak saldırı karmaşıklığının yüksek olduğunu gösteriyor. Başarılı istismarın gizlilik, bütünlük ve kullanılabilirlik üzerinde yüksek etki oluşturabileceği belirtiliyor.

Aktif istismar bilgisi neden önemli?

CISA, açığı 11 Ağustos 2026 tarihinde Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi ve aktif istismar sinyalini doğruladı. Katalog kaydında bilinen fidye yazılımı kampanyası kullanımı “bilinmiyor” olarak yer alıyor. Bu durum açığın önemsiz olduğunu değil, belirli bir fidye yazılımı bağlantısının henüz doğrulanmadığını ifade eder.

Açık yerel olduğundan saldırganın önce sistemde kod çalıştırması veya düşük yetkili bir hesaba erişmesi gerekir. Buna rağmen yetki yükseltme açıkları, oltalama, kötü amaçlı belge, tarayıcı açığı ya da ele geçirilmiş hesapla başlayan saldırılarda kritik ikinci adım olabilir. Düşük yetkili erişimin daha geniş sistem kontrolüne dönüşmesini engellemek için yama geciktirilmemelidir.

Hangi Windows sürümleri etkileniyor?

Resmî CVE kaydı Windows 10’un desteklenen çeşitli sürümlerini, Windows 11 23H2, 24H2, 25H2 ve 26H1 kollarını etkilenmiş olarak listeliyor. Sunucu tarafında Windows Server 2012 ve 2012 R2’den Server 2016, 2019, 2022 ve 2025’e kadar çok sayıda sürüm bulunuyor. Server Core kurulumları da bazı sürüm ailelerinde kapsam içinde.

Bu geniş kapsam nedeniyle yalnızca son kullanıcı dizüstü bilgisayarlarına odaklanmak yeterli değildir. Etki alanı denetleyicileri, uygulama sunucuları, uzak masaüstü altyapısı, sanal masaüstleri ve yönetim sunucuları ayrı ayrı sorgulanmalıdır. Destek süresi bitmiş sistemlerin güncelleme alıp almadığı lisans ve genişletilmiş güvenlik güncellemesi durumuyla birlikte değerlendirilmelidir.

Güncelleme ve sürüm doğrulaması

Düzeltmeler Microsoft’un Ağustos 2026 güvenlik güncellemeleriyle dağıtılıyor. Cihazlar Windows Update, WSUS, Configuration Manager veya kullanılan kurumsal yama platformu üzerinden güncellenmelidir. CVE kaydı örnek olarak Windows 11 24H2 için 26100.9168, Windows Server 2022 için 20348.5499 ve Windows Server 2025 için 26100.33296 yapı eşiklerini gösteriyor.

  • İstemci ve sunucu envanterini işletim sistemi sürümüyle dışa aktarın.
  • Ağustos güvenlik güncellemesinin kurulum durumunu merkezi olarak sorgulayın.
  • Kritik sunucularda bakım ve yeniden başlatma gereksinimini planlayın.
  • Başarısız kurulumları hata kodu ve cihaz sahibiyle takip edin.
  • Yama sonrasında gerçek işletim sistemi yapı numarasını yeniden doğrulayın.

Yapı numaraları sürüm ailesine göre değiştiği için tek bir eşik tüm Windows cihazlarına uygulanmamalıdır. Kurulu KB kaydı, işletim sistemi sürümü ve güncel yapı numarası birlikte kontrol edilmelidir. Güncelleme indirilmiş fakat yeniden başlatma bekleyen cihazlar korunmuş kabul edilmemeli; bakım tamamlandıktan sonra durum yeniden ölçülmelidir.

Önceliklendirme nasıl yapılmalı?

CISA, federal kurumlar için 25 Ağustos 2026 tarihini belirtiyor; diğer kuruluşlar bu tarihi üst sınır olarak değil, aktif istismar sinyali olarak görmelidir. İnternete açık hizmet sunan Windows sunucuları, çok kullanıcılı sistemler, yönetici araçlarının çalıştığı cihazlar ve kimlik altyapısı ilk dalgaya alınmalıdır. Ardından standart kullanıcı uç noktaları ve daha düşük maruziyetli sunucular güncellenebilir.

Pilot grupta ağ bağlantısı, VPN, güvenlik yazılımı, yedekleme ajanı ve iş uygulamaları test edilmelidir. AFD ve WinSock ağ iletişiminin temel parçaları olduğundan kritik hizmetlerin sağlık kontrolleri yama sonrasında izlenmelidir. Bir uyumluluk sorunu görülürse tüm filoyu yamadan vazgeçirmek yerine sorunlu uygulama için sınırlı istisna ve kısa son tarih tanımlanmalıdır.

İstismar şüphesinde yapılacaklar

Microsoft ve CISA kayıtları doğrulanmış, herkese açık dosya özeti veya sabit bir saldırı göstergesi listesi sunmuyor. Bu nedenle güvenlik ekipleri uydurma IOC’lere dayanmak yerine EDR uyarıları, beklenmedik ayrıcalık değişiklikleri, yeni hizmetler, şüpheli sürücü etkileşimleri ve bilinmeyen süreç zincirlerini kendi ortamlarının taban çizgisiyle karşılaştırmalıdır.

  1. Şüpheli cihazı ağdan kontrollü biçimde yalıtın.
  2. Bellek, süreç, oturum ve olay günlüğü verilerini koruyun.
  3. İlk erişim yolunu ve kullanılan düşük yetkili hesabı belirleyin.
  4. Etkilenen hesapların kimlik bilgilerini güvenli bir cihazdan döndürün.
  5. Benzer telemetriyi aynı sürümdeki diğer sistemlerde geriye dönük arayın.
  6. Temizleme sonrasında yamayı kurup yapı numarasını yeniden doğrulayın.

Kalıcı risk azaltma

Yama yanında kullanıcıların yerel yönetici olmaması, uygulama denetimi, saldırı yüzeyi azaltma kuralları ve davranış tabanlı uç nokta koruması önemlidir. Yönetim protokolleri yalnızca güvenilir ağlardan erişilebilir olmalı ve ayrıcalıklı hesaplar günlük kullanım hesaplarından ayrılmalıdır. Böylece saldırganın yerel erişimi tam sistem kontrolüne dönüştürmesi zorlaşır.

Sonuç olarak CVE-2026-68820, yüksek puanından çok aktif istismar kaydı ve geniş ürün kapsamı nedeniyle hızlı ele alınmalıdır. Güncelleme gönderildi bilgisi yeterli değildir; kurulum, yeniden başlatma ve doğru yapı numarası cihaz bazında kanıtlanmalıdır. İstisnalar sahip, gerekçe ve kapanış tarihi olmadan açık bırakılmamalıdır.

Kaynaklar