Microsoft Eylül 2026 Patch Tuesday: 970'in Üzerinde Açık, 2 Zero-Day ve 9.8 Puanlık Sunucu Açıkları

Alesta WEB

Microsoft Eylül 2026 Patch Tuesday: 970'in Üzerinde Açık, 2 Zero-Day ve 9.8 Puanlık Sunucu Açıkları

Kısa cevap: Microsoft, Eylül 2026 Patch Tuesday'de yaklaşık 970 güvenlik açığını kapattı. Bu, şimdiye kadarki en kalabalık aylık güncelleme. İkisi saldırganlar tarafından aktif olarak kullanılan sıfırıncı gün (zero-day) açığı: Windows Update yığınındaki CVE-2026-81963 ve ALPC bileşenindeki CVE-2026-85880. İkisi de saldırgana SYSTEM yetkisi veriyor. Ayrıca Netlogon, DNS, DHCP ve SSTP VPN'de CVSS 9.8 puanlı uzaktan kod çalıştırma (RCE) açıkları var. Office'teki bazı açıklar ise yalnızca önizleme bölmesinde dosyaya bakılmasıyla tetikleniyor. Ekim güncellemesi 13 Ekim'de gelecek; Eylül yamalarını henüz kurmadıysanız beklemeyin (September 2026 Patch Tuesday, Windows security update).

Sunucu dolabında ağ kabloları (server rack network cables)
Netlogon, DNS ve DHCP açıkları en çok ofis ağındaki sunucuları ilgilendiriyor. Fotoğraf: Albert Stoynov / Unsplash

Rakamlarla Eylül 2026 güncellemesi

Microsoft 8 Eylül 2026'da yayımladığı güncellemede kendi ürünleri için 970'in üzerinde yeni CVE kapattı. Kaynaklar arasında küçük sayım farkları var: Zero Day Initiative 972 yeni ve Chromium dahil toplam 997 CVE sayıyor, bazı haber siteleri 973 diyor. Kesin rakam ne olursa olsun tablo değişmiyor. Bu güncellemeyle 110'dan fazla açık Kritik seviyede kapandı.

Tür (Impact)Yaklaşık sayıPay
Yetki yükseltme (Elevation of Privilege)437%45
Uzaktan kod çalıştırma (Remote Code Execution)258%26
Bilgi ifşası (Information Disclosure)171%18

Sayının büyüklüğü kadar içeriği de önemli. ZDI, uzaktan, kimlik doğrulamasız ve kullanıcı etkileşimi gerektirmeden kod çalıştırmaya izin veren, yani solucan gibi yayılabilecek (wormable) 20 açık saydı.

Aktif kullanılan iki açık (Actively exploited zero-days)

CVE-2026-81963 — Windows Update Stack yetki yükseltme (CVSS 7.8)

Düşük yetkili bir yerel kullanıcının, bağlantı çözümleme hatası (improper link resolution) üzerinden SYSTEM yetkisine ulaşmasını sağlıyor. Kullanıcı etkileşimi gerektirmiyor. Bu tür yetki yükseltme açıkları genellikle tek başına kullanılmaz. Saldırgan önce bir oltalama e-postası ya da zararlı bir indirmeyle sisteme girer, sonra bu açıkla yönetici olur ve fidye yazılımını kurar.

CVE-2026-85880 — ALPC yetki yükseltme (CVSS 7.8)

Windows'un süreçler arası iletişim bileşeni Advanced Local Procedure Call'daki bir yığın taşması (heap buffer overflow) açığı. Tarayıcı veya belge görüntüleyici gibi düşük yetkili AppContainer kum havuzundan SYSTEM'e kaçışa izin veriyor. ZDI, açığın belge, PDF ve e-posta ekleri üzerinden tetiklenen saldırı zincirlerinde kullanıldığını belirtiyor.

İki açık da yerel erişim gerektirdiği için "uzaktan saldırılamaz, önemsiz" diye düşünmek hatalı olur. Saldırganın ilk adımı attığı her senaryoda bu açıklar ona tam yetki veriyor.

Sunucu yöneticileri için kritik RCE açıkları

Ofis ağında Windows Server çalıştırıyorsanız aşağıdaki tablo, en önce kapatmanız gerekenleri gösteriyor. Hepsi ağ üzerinden, kimlik doğrulamasız istismar edilebiliyor:

BileşenCVECVSS
Windows NetlogonCVE-2026-729829.8
Active DirectoryCVE-2026-695249.8
Windows DNS ServerCVE-2026-697309.8
Windows DHCP ServerCVE-2026-69845, CVE-2026-729799.8
Windows SSTP VPNCVE-2026-730099.8
Internet Connection SharingCVE-2026-729839.8
Exchange Server (Visio eki ile)CVE-2026-550078.1
Hyper-V (misafirden ana makineye)CVE-2026-69603, CVE-2026-800838.8

Netlogon ve Active Directory açıkları özellikle tehlikeli. Etki alanı denetleyicisini (domain controller) ele geçiren saldırgan, ağdaki bütün bilgisayarlara erişir. Hyper-V açıkları da sanal sunucu barındıran firmalar için önemli, çünkü bir sanal makineden ana makineye ve diğer müşterilerin makinelerine geçişe izin veriyor.

Office: önizleme bölmesinden tetiklenen açıklar (Preview Pane RCE)

Bu ay Office'te 22 açık kapandı ve bunların 12'si önizleme ya da okuma bölmesinden tetiklenebiliyor. Bu, Outlook'ta e-postayı seçmenin, yani eki açmadan önizlemede görmenin bile yeterli olabileceği anlamına geliyor. En ağırları CVE-2026-77493 ve CVE-2026-78510 (CVSS 9.8). Office'i güncelleyemediğiniz makinelerde geçici önlem olarak Outlook'ta okuma bölmesini kapatabilirsiniz.

Windows 10 kullanıyorsanız

Windows 10'un ücretsiz desteği Ekim 2025'te bitti. Genişletilmiş Güvenlik Güncellemeleri (ESU) programına kayıtlı makineler bu ay 650 yama aldı. ESU'ya kayıtlı değilseniz bu yamaların hiçbiri size gelmiyor ve yukarıdaki açıkların çoğu sisteminizde açık kalıyor. Kendi bilgisayarınızın durumunu Ayarlar > Güncelleştirme ve Güvenlik > Windows Update ekranından görebilirsiniz. "Bu cihaz artık güvenlik güncelleştirmesi almıyor" uyarısı çıkıyorsa ya ESU'ya kaydolmanız ya da Windows 11'e geçmeniz gerekiyor.

Güncelleme nasıl kontrol edilir ve kurulur? (How to check)

En basit yol Ayarlar > Windows Update > Güncelleştirmeleri denetle. Kurulu son güncellemeleri komut satırından görmek için PowerShell'de şu komutu çalıştırın:

Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5

Listede 8 Eylül 2026 veya sonrasına ait bir toplu güncelleme (Cumulative Update) yoksa makineniz bu ayın yamalarını almamış demektir. Birden fazla bilgisayar yönetiyorsanız WSUS, Intune ya da kullandığınız yama aracında "September 2026" toplu güncellemesinin onaylandığından emin olun. Kurulumdan sonra yeniden başlatmayı unutmayın; yeniden başlatılmayan makinede yama etkin olmaz.

Öncelik sırası (Patch priority)

  1. Etki alanı denetleyicileri, DNS ve DHCP sunucuları: Netlogon, AD, DNS, DHCP açıkları.
  2. İnternete açık sunucular: SSTP VPN, Exchange.
  3. Kullanıcı bilgisayarları: iki zero-day ve Office önizleme bölmesi açıkları.
  4. Sanallaştırma sunucuları: Hyper-V açıkları.

Alesta WEB olarak yönettiğimiz sunucularda da güncellemeleri bu sırayla uyguluyoruz: önce kimlik ve ağ servisleri, sonra internete açık hizmetler. Sunucu ve barındırma tarafında destek arıyorsanız hosting ve sunucu hizmetlerimize bakabilirsiniz. Önceki ayların özetleri için Ağustos 2026 Patch Tuesday yazımıza göz atabilirsiniz.

Sık sorulan sorular

Eylül 2026 Patch Tuesday'de kaç açık kapatıldı?

Microsoft ürünleri için 970'in üzerinde yeni CVE kapatıldı. ZDI'ye göre Chromium ve harici bileşenlerle toplam 997.

Aktif kullanılan açıklar hangileri?

CVE-2026-81963 (Windows Update Stack) ve CVE-2026-85880 (ALPC). İkisi de yetki yükseltme açığı ve CVSS 7.8.

Ev kullanıcısı olarak bir şey yapmam gerekiyor mu?

Windows Update'i çalıştırıp bilgisayarı yeniden başlatmanız yeterli. Otomatik güncelleme açıksa büyük ihtimalle zaten kurulmuştur, yine de kontrol edin.

Bir sonraki Patch Tuesday ne zaman?

Her ayın ikinci salısı. Ekim 2026 güncellemesi 13 Ekim'de yayımlanacak.

Kapak fotoğrafı: Clint Patterson / Unsplash

Hazır mısınız?

Projenizi birlikte planlayalım

Haber sitesi, adisyon, QR menü ya da kurumsal web sitesi — ihtiyacınızı dinleyelim, demo hesabı açalım ve yazılı teklifimizi iletelim. Görüşme ücretsizdir.

WhatsApp