Alesta WEB

Ayın ikinci salısı geldi çattı: Patch Tuesday Ağustos 2026 yayınlandı ve bu ay liste bir hayli kabarık. Microsoft 400'e yakın güvenlik açığını kapattı, içlerinde aktif olarak sömürülen bir zero-day ve CVSS 9.8 puanlı uzaktan kod çalıştırma (remote code execution) zafiyetleri var. Alesta Web olarak bu rehberde hangi yamanın gerçekten acil olduğunu, hangisinin bekleyebileceğini ve güncellemenin başarılı olup olmadığını nasıl doğrulayacağınızı anlatıyoruz. Hepsini yüklemek zorundasınız, ama hepsi aynı aciliyette değil.
Ağustos 2026 Yaması Genel Tablo (August 2026 Patch Overview)
Önce rakamlarla başlayalım. Burada küçük bir tuhaflık var ve baştan söylemekte fayda görüyoruz: güvenlik firmaları farklı toplamlar yayınladı. Tenable 398 CVE derken, Qualys 421 CVE bildirdi. Bu fark genellikle Microsoft'un yayınladığı ancak üçüncü taraf bileşenlere (Chromium tabanlı Edge, Linux tabanlı bazı Azure imajları) ait CVE kayıtlarının sayıma dahil edilip edilmemesinden kaynaklanır. Pratikte sizin için değişen bir şey yok — yama listesi aynı.
| Kategori / Category | Sayı | Not |
|---|---|---|
| Toplam CVE | 398 – 421 | Satıcıya göre sayım farkı |
| Kritik (Critical) | 42 – 62 | Öncelikli yama grubu |
| Önemli (Important) | 355 – 357 | Listenin gövdesi |
| Zero-Day | 3 | 1'i aktif sömürülüyor |
| Yetki Yükseltme (EoP) | %40,7 | En büyük kategori |
| Uzaktan Kod Çalıştırma (RCE) | %27,1 | En tehlikeli kategori |
Dikkatinizi çekmek istediğimiz nokta şu: yetki yükseltme (elevation of privilege) açıkları listenin %40'ından fazlasını oluşturuyor. Bu tesadüf değil. Saldırganlar artık doğrudan sisteme sızmak yerine, düşük yetkili bir yerden girip içeride yükselmeyi tercih ediyor. Bu yüzden "sunucum internete kapalı, acelem yok" mantığı 2026'da geçerliliğini kaybetti.
Zero-Day Açıkları: Önce Bunları Kapatın (Exploited Zero-Days)
Bu ay üç zero-day açığı (zero-day vulnerability) yamalandı. Üçü de aynı ağırlıkta değil.
🔴 CVE-2026-68820 — Aktif sömürülüyor
Künye / Details
Bilesen : Windows Ancillary Function Driver for WinSock (afd.sys) Tur : Yetki yukseltme (Elevation of Privilege) CVSS : 7.0 Kok neden: Use-after-free Sonuc : Yerel saldirgan SYSTEM yetkisine cikiyor Durum : Vahsi dogada aktif somuru (exploited in the wild)
CVSS puanı 7.0 diye küçümsemeyin. Puanın nispeten düşük olmasının sebebi saldırının yerel olması — yani saldırganın önce sisteme bir şekilde girmiş olması gerekiyor. Ama gerçek dünyada bu kombinasyon şöyle işliyor: bir kimlik avı e-postasıyla düşük yetkili kullanıcı hesabı ele geçiriliyor, sonra bu açıkla SYSTEM yetkisine çıkılıyor. İkinci adım tamamlandığında makine tamamen saldırganın.
CISA bu açığı bilinen sömürülen zafiyetler listesine aldı ve federal kurumlar için 25 Ağustos 2026 yama son tarihi belirledi. Kamu kurumu olmasanız bile bu tarihi kendi iç son tarihiniz olarak kabul edin. Alesta Web olarak yönettiğimiz sunucularda bu yamayı ilk gün uyguladık.
🟡 CVE-2026-62832 — Kamuya açıklanmış
Windows User Profile Service üzerinde bir bağlantı takibi (link-following) zafiyeti. CVSS 7.8. Yama çıkmadan önce detayları kamuya açıklanmış durumda; bu, sömürü kodunun hızla ortaya çıkabileceği anlamına geliyor. Saldırgan yerel yetkilerini yönetici seviyesine çıkarabiliyor.
🟢 CVE-2026-72971 — Düşük öncelik
Windows Container Isolation FS Filter Driver üzerinde bir kurcalama (tampering) açığı, CVSS 5.5. Kamuya açıklanmış ama Microsoft sömürü ihtimalini "düşük" olarak değerlendirmiş. Konteyner iş yükü çalıştırmıyorsanız acil değil, yine de normal yama döngünüzde kapatın.
CVSS 9.8: En Kritik Uzaktan Kod Çalıştırma Açıkları (Critical RCE)
Zero-day'ler dikkat çekiyor ama asıl korkulması gerekenler bunlar. Aşağıdaki açıklar aktif sömürülmüyor — henüz. Ancak CVSS 9.8, "ağ üzerinden, yetki gerekmeden, kullanıcı etkileşimi olmadan" anlamına gelir. Bir sömürü kodu çıktığında dakikalar içinde taranmaya başlarsınız.
| CVE | Bileşen | CVSS | Tür |
|---|---|---|---|
| CVE-2026-62893 | Windows Deployment Services (TFTP) | 9.8 | RCE |
| CVE-2026-59124 | Microsoft HPC Pack | 9.8 | RCE |
| CVE-2026-50516 | Azure Kubernetes Service | 9.4 | Yetki yükseltme |
| CVE-2026-62823 | Windows DHCP Server | 8.8 | RCE |
| CVE-2026-65665 | SharePoint Server | 8.8 | RCE |
| CVE-2026-62878 | Windows DNS Server | Kritik | RCE (buffer overflow) |
DHCP ve DNS sunucusu açıkları özellikle tehlikeli, çünkü bu servisler tanım gereği ağ içindeki her makineden erişilebilir durumda. Bir saldırgan iç ağa herhangi bir yolla girdiğinde, bu iki servis ona doğrudan sunucu seviyesinde kod çalıştırma imkânı sunabilir. Alan adı denetleyicisi (domain controller) üzerinde çalışıyorlarsa risk katlanır.
SharePoint tarafında bu ay üç ayrı 8.8 puanlık uzaktan kod çalıştırma açığı var. SharePoint sunucusu işletiyorsanız bu ayki Patch Tuesday Ağustos 2026 paketini erteleme lüksünüz yok — SharePoint son iki yılda saldırganların en sevdiği hedeflerden biri haline geldi.
Sunucu Yöneticileri İçin Öncelik Sırası (Priority Order for Admins)
Yüzlerce yamayı aynı anda uygulayamıyorsanız — ki çoğu ekip uygulayamıyor — sıralamayı şöyle yapın:
Öncelik 1 — Bugün (Today)
* CVE-2026-68820 (afd.sys) -> TUM Windows makineler * Internete acik SharePoint sunuculari * Internete acik DNS / DHCP rolleri * Alan adi denetleyicileri (domain controllers)
Öncelik 2 — Bu hafta (This week)
* Windows Deployment Services calistiran sunucular * Exchange ve Office sunuculari * Azure Kubernetes Service kumeleri * Hyper-V ana makineleri
Öncelik 3 — Bu ay (This month)
* Ic ag istemcileri (kullanici bilgisayarlari) * Test/gelistirme ortamlari * HPC Pack gibi ozel is yukleri (kullaniyorsaniz Oncelik 1'e alin)
Bir uyarı: "internete açık değil" gerekçesiyle DNS ve DHCP sunucularını üçüncü sıraya atmayın. Bu ay yamalanan açıkların çoğu iç ağdan sömürülmeye uygun. Modern saldırı senaryolarında saldırgan zaten iç ağda kabul edilir.
Güncellemeyi Uygulama ve Doğrulama (Install and Verify)
Windows Server / Windows 11 — komut satırı
PowerShell ile güncelleme
# Modul yoksa kur (bir defalik) Install-Module PSWindowsUpdate -Force -Scope AllUsers # Bekleyen guvenlik guncellemelerini listele Get-WindowsUpdate -Category "Security Updates" # Kur ve gerekiyorsa yeniden baslat Install-WindowsUpdate -Category "Security Updates" -AcceptAll -AutoReboot
Kurulumu doğrulama
Yüklü yamaları kontrol et / Verify installed patches
# Son 10 gunde yuklenen guncellemeler Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10 # Belirli bir KB numarasi yuklu mu? Get-HotFix -Id KB5065432 -ErrorAction SilentlyContinue # Isletim sistemi derleme numarasi (build) kontrolu [System.Environment]::OSVersion.Version (Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion").UBR
Son satırdaki UBR değeri (Update Build Revision) en güvenilir doğrulama yöntemidir. Microsoft'un yayınladığı derleme numarasıyla karşılaştırın; eşleşiyorsa yama gerçekten uygulanmıştır. Get-HotFix bazen kümülatif güncellemeleri eksik raporlayabiliyor.
UBR numarası beklenen değere ulaştıysa ve makine yeniden başlatıldıysa iş tamam. Yeniden başlatma yapılmadan yama etkinleşmez — özellikle çekirdek sürücüsü (kernel driver) yamalarında bu kritiktir. afd.sys yaması tam olarak bu gruba giriyor.
Yüzlerce makine varsa
WSUS ya da Intune kullanıyorsanız, bu ay için ayrı bir "acil" halka (ring) oluşturmanızı öneriyoruz: sadece afd.sys yamasını içeren dar bir dağıtım, tüm filoya hızla gitsin; kalan yüzlerce yama normal kademeli takviminizde ilerlesin. Böylece test süreci sizi aktif sömürülen açıkta yavaşlatmaz.
Güncelleme Hataları ve Çözümleri (Common Update Errors)
❌ 0x800f0922 — Güncelleme yüklenemedi
Genellikle System Reserved bölümünde yer kalmadığında görülür. Kontrol edin:
Get-Volume | Where-Object { $_.FileSystemLabel -like "*System*" }
# 100 MB'in altindaysa temizlik gerekiyor
❌ 0x80070002 — Dosya bulunamadı
Güncelleme önbelleği bozulmuş. Sıfırlama adımları:
net stop wuauserv net stop bits ren C:\Windows\SoftwareDistribution SoftwareDistribution.old net start wuauserv net start bits
❌ Güncelleme %0'da takılı kaldı
Bileşen deposunu onarın (system file check + DISM):
sfc /scannow DISM /Online /Cleanup-Image /RestoreHealth # Sonra yeniden deneyin
Üretim sunucusunda yama uygulamadan önce anlık görüntü (snapshot) ya da yedek alın. Bu ay 400'e yakın değişiklik geliyor; nadir de olsa uygulama uyumsuzluğu çıkabiliyor. Alesta Web olarak müşteri sunucularında istisnasız uyguladığımız kural budur: yedeksiz yama yok.
Adobe Tarafı: 51 Açık, 33'ü Kritik (Adobe Security Updates)
Aynı gün Adobe da beş güvenlik bülteni yayınladı ve 51 zafiyeti kapattı; bunların 33'ü kritik. Etkilenen ürünler arasında ColdFusion, Commerce, Lightroom Classic, Content Credentials SDK ve Campaign Classic var.
Web tarafında çalışıyorsanız ColdFusion ve Adobe Commerce sizin için önemli. Her ikisi de doğrudan internete bakan uygulamalar ve geçmişte sömürü kodları hızla yayıldı. E-ticaret altyapınız Adobe Commerce üzerindeyse bu yamaları Öncelik 1 grubuna alın.
Kontrol Listesi (Post-Patch Checklist)
- ☑ CVE-2026-68820 yaması tüm Windows makinelere uygulandı
- ☑ Yeniden başlatma tamamlandı, UBR numarası doğrulandı
- ☑ SharePoint / DNS / DHCP sunucuları güncellendi
- ☑ Alan adı denetleyicileri yamalandı ve replikasyon sağlıklı
- ☑ Adobe ColdFusion / Commerce güncellendi
- ☑ Yama öncesi yedek alındı ve geri dönüş testi yapıldı
- ☑ Olay günlüklerinde (event log) yama sonrası hata yok
- ☑ Kritik uygulamalar yama sonrası doğrulandı
Son maddeyi vurgulamak istiyoruz. Yama uygulamak işin yarısı; uygulamalarınızın hâlâ çalıştığını doğrulamak diğer yarısı. Alesta Web ekibi olarak yama sonrası her müşteri sunucusunda temel işlevleri (site açılışı, oturum açma, ödeme akışı) elle test ediyoruz.
📚 Kaynaklar ve Referanslar / Sources and References
Bu makaledeki CVE bilgileri aşağıdaki kaynaklardan derlenmiştir. Rakam farklılıklarında her iki kaynağı da belirttik:
- Microsoft Security Update Guide · Resmî CVE kayıtları ve KB numaraları
- Tenable — August 2026 Patch Tuesday · Zero-day analizi ve severity dağılımı
- Qualys — Patch Tuesday Review · Adobe bültenleri ve kritik CVE listesi
- CISA Known Exploited Vulnerabilities Catalog · Aktif sömürülen açıklar ve yama son tarihleri
- Adobe Security Bulletins · ColdFusion ve Commerce güncellemeleri
✅ Özetle: Bu Ay Ne Yapmalısınız? (Quick Summary)
Patch Tuesday Ağustos 2026 son yılların en kalabalık listelerinden biri. Ama panik gerekmiyor — doğru sırayla ilerlerseniz birkaç saatlik bir iş. Alesta Web olarak önerimiz net: aktif sömürülen açığı bugün kapatın, gerisini planlı ilerletin.
Hızlı Özet / Quick Summary:
- ✅ CVE-2026-68820 (afd.sys) → bugün, istisnasız (patch today)
- ✅ CISA son tarihi 25 Ağustos 2026 → kendi son tarihiniz olsun
- ✅ İnternete açık SharePoint / DNS / DHCP → öncelikli
- ✅ Yamadan önce yedek, yamadan sonra yeniden başlatma
- ✅ UBR numarasıyla doğrulayın,
Get-HotFixtek başına yetmez - ✅ Adobe ColdFusion ve Commerce'i unutmayın
Faydalı Bağlantılar / Useful Links:
- Alesta Web Ana Sayfa: alestaweb.com — sunucu ve yazılım çözümleri
- Diğer Güvenlik Rehberleri: alestaweb.com/haberler — güncel CVE ve sistem yönetimi içerikleri
Sunucularınızda yama yönetimini düzenli bir sürece bağlamak istiyorsanız Alesta Web ekibi alestaweb.com üzerinden size yardımcı olabilir. Her ay tek tek uğraşmak yerine kurulu bir düzen çok daha az yorucu.
© 2026 Alesta Web — Tüm hakları saklıdır.

