Ulaşım
- Adres: Kazımdirik Mah. 296.Sokak Ofis:1 No:314 Folkart Time | Bornova / İzmir
- Telefon:
0505 532 36 38 - eMail: admin@alestaweb.com
Ayın ikinci salısı geldi çattı: Patch Tuesday Ağustos 2026 yayınlandı ve bu ay liste bir hayli kabarık. Microsoft 400'e yakın güvenlik açığını kapattı, içlerinde aktif olarak sömürülen bir zero-day ve CVSS 9.8 puanlı uzaktan kod çalıştırma (remote code execution) zafiyetleri var. Alesta Web olarak bu rehberde hangi yamanın gerçekten acil olduğunu, hangisinin bekleyebileceğini ve güncellemenin başarılı olup olmadığını nasıl doğrulayacağınızı anlatıyoruz. Hepsini yüklemek zorundasınız, ama hepsi aynı aciliyette değil.
Önce rakamlarla başlayalım. Burada küçük bir tuhaflık var ve baştan söylemekte fayda görüyoruz: güvenlik firmaları farklı toplamlar yayınladı. Tenable 398 CVE derken, Qualys 421 CVE bildirdi. Bu fark genellikle Microsoft'un yayınladığı ancak üçüncü taraf bileşenlere (Chromium tabanlı Edge, Linux tabanlı bazı Azure imajları) ait CVE kayıtlarının sayıma dahil edilip edilmemesinden kaynaklanır. Pratikte sizin için değişen bir şey yok — yama listesi aynı.
| Kategori / Category | Sayı | Not |
|---|---|---|
| Toplam CVE | 398 – 421 | Satıcıya göre sayım farkı |
| Kritik (Critical) | 42 – 62 | Öncelikli yama grubu |
| Önemli (Important) | 355 – 357 | Listenin gövdesi |
| Zero-Day | 3 | 1'i aktif sömürülüyor |
| Yetki Yükseltme (EoP) | %40,7 | En büyük kategori |
| Uzaktan Kod Çalıştırma (RCE) | %27,1 | En tehlikeli kategori |
Dikkatinizi çekmek istediğimiz nokta şu: yetki yükseltme (elevation of privilege) açıkları listenin %40'ından fazlasını oluşturuyor. Bu tesadüf değil. Saldırganlar artık doğrudan sisteme sızmak yerine, düşük yetkili bir yerden girip içeride yükselmeyi tercih ediyor. Bu yüzden "sunucum internete kapalı, acelem yok" mantığı 2026'da geçerliliğini kaybetti.
Bu ay üç zero-day açığı (zero-day vulnerability) yamalandı. Üçü de aynı ağırlıkta değil.
Bilesen : Windows Ancillary Function Driver for WinSock (afd.sys) Tur : Yetki yukseltme (Elevation of Privilege) CVSS : 7.0 Kok neden: Use-after-free Sonuc : Yerel saldirgan SYSTEM yetkisine cikiyor Durum : Vahsi dogada aktif somuru (exploited in the wild)
CVSS puanı 7.0 diye küçümsemeyin. Puanın nispeten düşük olmasının sebebi saldırının yerel olması — yani saldırganın önce sisteme bir şekilde girmiş olması gerekiyor. Ama gerçek dünyada bu kombinasyon şöyle işliyor: bir kimlik avı e-postasıyla düşük yetkili kullanıcı hesabı ele geçiriliyor, sonra bu açıkla SYSTEM yetkisine çıkılıyor. İkinci adım tamamlandığında makine tamamen saldırganın.
CISA bu açığı bilinen sömürülen zafiyetler listesine aldı ve federal kurumlar için 25 Ağustos 2026 yama son tarihi belirledi. Kamu kurumu olmasanız bile bu tarihi kendi iç son tarihiniz olarak kabul edin. Alesta Web olarak yönettiğimiz sunucularda bu yamayı ilk gün uyguladık.
Windows User Profile Service üzerinde bir bağlantı takibi (link-following) zafiyeti. CVSS 7.8. Yama çıkmadan önce detayları kamuya açıklanmış durumda; bu, sömürü kodunun hızla ortaya çıkabileceği anlamına geliyor. Saldırgan yerel yetkilerini yönetici seviyesine çıkarabiliyor.
Windows Container Isolation FS Filter Driver üzerinde bir kurcalama (tampering) açığı, CVSS 5.5. Kamuya açıklanmış ama Microsoft sömürü ihtimalini "düşük" olarak değerlendirmiş. Konteyner iş yükü çalıştırmıyorsanız acil değil, yine de normal yama döngünüzde kapatın.
Zero-day'ler dikkat çekiyor ama asıl korkulması gerekenler bunlar. Aşağıdaki açıklar aktif sömürülmüyor — henüz. Ancak CVSS 9.8, "ağ üzerinden, yetki gerekmeden, kullanıcı etkileşimi olmadan" anlamına gelir. Bir sömürü kodu çıktığında dakikalar içinde taranmaya başlarsınız.
| CVE | Bileşen | CVSS | Tür |
|---|---|---|---|
| CVE-2026-62893 | Windows Deployment Services (TFTP) | 9.8 | RCE |
| CVE-2026-59124 | Microsoft HPC Pack | 9.8 | RCE |
| CVE-2026-50516 | Azure Kubernetes Service | 9.4 | Yetki yükseltme |
| CVE-2026-62823 | Windows DHCP Server | 8.8 | RCE |
| CVE-2026-65665 | SharePoint Server | 8.8 | RCE |
| CVE-2026-62878 | Windows DNS Server | Kritik | RCE (buffer overflow) |
DHCP ve DNS sunucusu açıkları özellikle tehlikeli, çünkü bu servisler tanım gereği ağ içindeki her makineden erişilebilir durumda. Bir saldırgan iç ağa herhangi bir yolla girdiğinde, bu iki servis ona doğrudan sunucu seviyesinde kod çalıştırma imkânı sunabilir. Alan adı denetleyicisi (domain controller) üzerinde çalışıyorlarsa risk katlanır.
SharePoint tarafında bu ay üç ayrı 8.8 puanlık uzaktan kod çalıştırma açığı var. SharePoint sunucusu işletiyorsanız bu ayki Patch Tuesday Ağustos 2026 paketini erteleme lüksünüz yok — SharePoint son iki yılda saldırganların en sevdiği hedeflerden biri haline geldi.
Yüzlerce yamayı aynı anda uygulayamıyorsanız — ki çoğu ekip uygulayamıyor — sıralamayı şöyle yapın:
* CVE-2026-68820 (afd.sys) -> TUM Windows makineler * Internete acik SharePoint sunuculari * Internete acik DNS / DHCP rolleri * Alan adi denetleyicileri (domain controllers)
* Windows Deployment Services calistiran sunucular * Exchange ve Office sunuculari * Azure Kubernetes Service kumeleri * Hyper-V ana makineleri
* Ic ag istemcileri (kullanici bilgisayarlari) * Test/gelistirme ortamlari * HPC Pack gibi ozel is yukleri (kullaniyorsaniz Oncelik 1'e alin)
Bir uyarı: "internete açık değil" gerekçesiyle DNS ve DHCP sunucularını üçüncü sıraya atmayın. Bu ay yamalanan açıkların çoğu iç ağdan sömürülmeye uygun. Modern saldırı senaryolarında saldırgan zaten iç ağda kabul edilir.
# Modul yoksa kur (bir defalik) Install-Module PSWindowsUpdate -Force -Scope AllUsers # Bekleyen guvenlik guncellemelerini listele Get-WindowsUpdate -Category "Security Updates" # Kur ve gerekiyorsa yeniden baslat Install-WindowsUpdate -Category "Security Updates" -AcceptAll -AutoReboot
# Son 10 gunde yuklenen guncellemeler Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10 # Belirli bir KB numarasi yuklu mu? Get-HotFix -Id KB5065432 -ErrorAction SilentlyContinue # Isletim sistemi derleme numarasi (build) kontrolu [System.Environment]::OSVersion.Version (Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion").UBR
Son satırdaki UBR değeri (Update Build Revision) en güvenilir doğrulama yöntemidir. Microsoft'un yayınladığı derleme numarasıyla karşılaştırın; eşleşiyorsa yama gerçekten uygulanmıştır. Get-HotFix bazen kümülatif güncellemeleri eksik raporlayabiliyor.
UBR numarası beklenen değere ulaştıysa ve makine yeniden başlatıldıysa iş tamam. Yeniden başlatma yapılmadan yama etkinleşmez — özellikle çekirdek sürücüsü (kernel driver) yamalarında bu kritiktir. afd.sys yaması tam olarak bu gruba giriyor.
WSUS ya da Intune kullanıyorsanız, bu ay için ayrı bir "acil" halka (ring) oluşturmanızı öneriyoruz: sadece afd.sys yamasını içeren dar bir dağıtım, tüm filoya hızla gitsin; kalan yüzlerce yama normal kademeli takviminizde ilerlesin. Böylece test süreci sizi aktif sömürülen açıkta yavaşlatmaz.
Genellikle System Reserved bölümünde yer kalmadığında görülür. Kontrol edin:
Get-Volume | Where-Object { $_.FileSystemLabel -like "*System*" }
# 100 MB'in altindaysa temizlik gerekiyor
Güncelleme önbelleği bozulmuş. Sıfırlama adımları:
net stop wuauserv net stop bits ren C:\Windows\SoftwareDistribution SoftwareDistribution.old net start wuauserv net start bits
Bileşen deposunu onarın (system file check + DISM):
sfc /scannow DISM /Online /Cleanup-Image /RestoreHealth # Sonra yeniden deneyin
Üretim sunucusunda yama uygulamadan önce anlık görüntü (snapshot) ya da yedek alın. Bu ay 400'e yakın değişiklik geliyor; nadir de olsa uygulama uyumsuzluğu çıkabiliyor. Alesta Web olarak müşteri sunucularında istisnasız uyguladığımız kural budur: yedeksiz yama yok.
Aynı gün Adobe da beş güvenlik bülteni yayınladı ve 51 zafiyeti kapattı; bunların 33'ü kritik. Etkilenen ürünler arasında ColdFusion, Commerce, Lightroom Classic, Content Credentials SDK ve Campaign Classic var.
Web tarafında çalışıyorsanız ColdFusion ve Adobe Commerce sizin için önemli. Her ikisi de doğrudan internete bakan uygulamalar ve geçmişte sömürü kodları hızla yayıldı. E-ticaret altyapınız Adobe Commerce üzerindeyse bu yamaları Öncelik 1 grubuna alın.
Son maddeyi vurgulamak istiyoruz. Yama uygulamak işin yarısı; uygulamalarınızın hâlâ çalıştığını doğrulamak diğer yarısı. Alesta Web ekibi olarak yama sonrası her müşteri sunucusunda temel işlevleri (site açılışı, oturum açma, ödeme akışı) elle test ediyoruz.
Bu makaledeki CVE bilgileri aşağıdaki kaynaklardan derlenmiştir. Rakam farklılıklarında her iki kaynağı da belirttik:
Patch Tuesday Ağustos 2026 son yılların en kalabalık listelerinden biri. Ama panik gerekmiyor — doğru sırayla ilerlerseniz birkaç saatlik bir iş. Alesta Web olarak önerimiz net: aktif sömürülen açığı bugün kapatın, gerisini planlı ilerletin.
Hızlı Özet / Quick Summary:
Get-HotFix tek başına yetmezFaydalı Bağlantılar / Useful Links:
Sunucularınızda yama yönetimini düzenli bir sürece bağlamak istiyorsanız Alesta Web ekibi alestaweb.com üzerinden size yardımcı olabilir. Her ay tek tek uğraşmak yerine kurulu bir düzen çok daha az yorucu.
© 2026 Alesta Web — Tüm hakları saklıdır.