Sayfa başlığı dekoratif desen Sayfa başlığı dekoratif dalga

Microsoft Patch Tuesday Ağustos 2026: CVE-2026-68820 Zero-Day, 9.8 Puanlık RCE Açıkları ve Acil Güncelleme Rehberi

Ana SayfaHaberler › Microsoft Patch Tuesday Ağustos 2026: CVE-2026-68820...

Microsoft Patch Tuesday Ağustos 2026: CVE-2026-68820 Zero-Day, 9.8 Puanlık RCE Açıkları ve Acil Güncelleme Rehberi

13.08.2026 4 görüntülenme

Ayın ikinci salısı geldi çattı: Patch Tuesday Ağustos 2026 yayınlandı ve bu ay liste bir hayli kabarık. Microsoft 400'e yakın güvenlik açığını kapattı, içlerinde aktif olarak sömürülen bir zero-day ve CVSS 9.8 puanlı uzaktan kod çalıştırma (remote code execution) zafiyetleri var. Alesta Web olarak bu rehberde hangi yamanın gerçekten acil olduğunu, hangisinin bekleyebileceğini ve güncellemenin başarılı olup olmadığını nasıl doğrulayacağınızı anlatıyoruz. Hepsini yüklemek zorundasınız, ama hepsi aynı aciliyette değil.

Ağustos 2026 Yaması Genel Tablo (August 2026 Patch Overview)

Önce rakamlarla başlayalım. Burada küçük bir tuhaflık var ve baştan söylemekte fayda görüyoruz: güvenlik firmaları farklı toplamlar yayınladı. Tenable 398 CVE derken, Qualys 421 CVE bildirdi. Bu fark genellikle Microsoft'un yayınladığı ancak üçüncü taraf bileşenlere (Chromium tabanlı Edge, Linux tabanlı bazı Azure imajları) ait CVE kayıtlarının sayıma dahil edilip edilmemesinden kaynaklanır. Pratikte sizin için değişen bir şey yok — yama listesi aynı.

Kategori / Category Sayı Not
Toplam CVE 398 – 421 Satıcıya göre sayım farkı
Kritik (Critical) 42 – 62 Öncelikli yama grubu
Önemli (Important) 355 – 357 Listenin gövdesi
Zero-Day 3 1'i aktif sömürülüyor
Yetki Yükseltme (EoP) %40,7 En büyük kategori
Uzaktan Kod Çalıştırma (RCE) %27,1 En tehlikeli kategori

Dikkatinizi çekmek istediğimiz nokta şu: yetki yükseltme (elevation of privilege) açıkları listenin %40'ından fazlasını oluşturuyor. Bu tesadüf değil. Saldırganlar artık doğrudan sisteme sızmak yerine, düşük yetkili bir yerden girip içeride yükselmeyi tercih ediyor. Bu yüzden "sunucum internete kapalı, acelem yok" mantığı 2026'da geçerliliğini kaybetti.

Zero-Day Açıkları: Önce Bunları Kapatın (Exploited Zero-Days)

Bu ay üç zero-day açığı (zero-day vulnerability) yamalandı. Üçü de aynı ağırlıkta değil.

🔴 CVE-2026-68820 — Aktif sömürülüyor

Künye / Details

Bilesen  : Windows Ancillary Function Driver for WinSock (afd.sys)
Tur      : Yetki yukseltme (Elevation of Privilege)
CVSS     : 7.0
Kok neden: Use-after-free
Sonuc    : Yerel saldirgan SYSTEM yetkisine cikiyor
Durum    : Vahsi dogada aktif somuru (exploited in the wild)

CVSS puanı 7.0 diye küçümsemeyin. Puanın nispeten düşük olmasının sebebi saldırının yerel olması — yani saldırganın önce sisteme bir şekilde girmiş olması gerekiyor. Ama gerçek dünyada bu kombinasyon şöyle işliyor: bir kimlik avı e-postasıyla düşük yetkili kullanıcı hesabı ele geçiriliyor, sonra bu açıkla SYSTEM yetkisine çıkılıyor. İkinci adım tamamlandığında makine tamamen saldırganın.

⚠️ Kritik / Critical:

CISA bu açığı bilinen sömürülen zafiyetler listesine aldı ve federal kurumlar için 25 Ağustos 2026 yama son tarihi belirledi. Kamu kurumu olmasanız bile bu tarihi kendi iç son tarihiniz olarak kabul edin. Alesta Web olarak yönettiğimiz sunucularda bu yamayı ilk gün uyguladık.

🟡 CVE-2026-62832 — Kamuya açıklanmış

Windows User Profile Service üzerinde bir bağlantı takibi (link-following) zafiyeti. CVSS 7.8. Yama çıkmadan önce detayları kamuya açıklanmış durumda; bu, sömürü kodunun hızla ortaya çıkabileceği anlamına geliyor. Saldırgan yerel yetkilerini yönetici seviyesine çıkarabiliyor.

🟢 CVE-2026-72971 — Düşük öncelik

Windows Container Isolation FS Filter Driver üzerinde bir kurcalama (tampering) açığı, CVSS 5.5. Kamuya açıklanmış ama Microsoft sömürü ihtimalini "düşük" olarak değerlendirmiş. Konteyner iş yükü çalıştırmıyorsanız acil değil, yine de normal yama döngünüzde kapatın.

CVSS 9.8: En Kritik Uzaktan Kod Çalıştırma Açıkları (Critical RCE)

Zero-day'ler dikkat çekiyor ama asıl korkulması gerekenler bunlar. Aşağıdaki açıklar aktif sömürülmüyor — henüz. Ancak CVSS 9.8, "ağ üzerinden, yetki gerekmeden, kullanıcı etkileşimi olmadan" anlamına gelir. Bir sömürü kodu çıktığında dakikalar içinde taranmaya başlarsınız.

CVE Bileşen CVSS Tür
CVE-2026-62893 Windows Deployment Services (TFTP) 9.8 RCE
CVE-2026-59124 Microsoft HPC Pack 9.8 RCE
CVE-2026-50516 Azure Kubernetes Service 9.4 Yetki yükseltme
CVE-2026-62823 Windows DHCP Server 8.8 RCE
CVE-2026-65665 SharePoint Server 8.8 RCE
CVE-2026-62878 Windows DNS Server Kritik RCE (buffer overflow)
💡 Bilgi / Info:

DHCP ve DNS sunucusu açıkları özellikle tehlikeli, çünkü bu servisler tanım gereği ağ içindeki her makineden erişilebilir durumda. Bir saldırgan iç ağa herhangi bir yolla girdiğinde, bu iki servis ona doğrudan sunucu seviyesinde kod çalıştırma imkânı sunabilir. Alan adı denetleyicisi (domain controller) üzerinde çalışıyorlarsa risk katlanır.

SharePoint tarafında bu ay üç ayrı 8.8 puanlık uzaktan kod çalıştırma açığı var. SharePoint sunucusu işletiyorsanız bu ayki Patch Tuesday Ağustos 2026 paketini erteleme lüksünüz yok — SharePoint son iki yılda saldırganların en sevdiği hedeflerden biri haline geldi.

Sunucu Yöneticileri İçin Öncelik Sırası (Priority Order for Admins)

Yüzlerce yamayı aynı anda uygulayamıyorsanız — ki çoğu ekip uygulayamıyor — sıralamayı şöyle yapın:

Öncelik 1 — Bugün (Today)

* CVE-2026-68820 (afd.sys) -> TUM Windows makineler
* Internete acik SharePoint sunuculari
* Internete acik DNS / DHCP rolleri
* Alan adi denetleyicileri (domain controllers)

Öncelik 2 — Bu hafta (This week)

* Windows Deployment Services calistiran sunucular
* Exchange ve Office sunuculari
* Azure Kubernetes Service kumeleri
* Hyper-V ana makineleri

Öncelik 3 — Bu ay (This month)

* Ic ag istemcileri (kullanici bilgisayarlari)
* Test/gelistirme ortamlari
* HPC Pack gibi ozel is yukleri (kullaniyorsaniz Oncelik 1'e alin)

Bir uyarı: "internete açık değil" gerekçesiyle DNS ve DHCP sunucularını üçüncü sıraya atmayın. Bu ay yamalanan açıkların çoğu iç ağdan sömürülmeye uygun. Modern saldırı senaryolarında saldırgan zaten iç ağda kabul edilir.

Güncellemeyi Uygulama ve Doğrulama (Install and Verify)

Windows Server / Windows 11 — komut satırı

PowerShell ile güncelleme

# Modul yoksa kur (bir defalik)
Install-Module PSWindowsUpdate -Force -Scope AllUsers

# Bekleyen guvenlik guncellemelerini listele
Get-WindowsUpdate -Category "Security Updates"

# Kur ve gerekiyorsa yeniden baslat
Install-WindowsUpdate -Category "Security Updates" -AcceptAll -AutoReboot

Kurulumu doğrulama

Yüklü yamaları kontrol et / Verify installed patches

# Son 10 gunde yuklenen guncellemeler
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10

# Belirli bir KB numarasi yuklu mu?
Get-HotFix -Id KB5065432 -ErrorAction SilentlyContinue

# Isletim sistemi derleme numarasi (build) kontrolu
[System.Environment]::OSVersion.Version
(Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion").UBR

Son satırdaki UBR değeri (Update Build Revision) en güvenilir doğrulama yöntemidir. Microsoft'un yayınladığı derleme numarasıyla karşılaştırın; eşleşiyorsa yama gerçekten uygulanmıştır. Get-HotFix bazen kümülatif güncellemeleri eksik raporlayabiliyor.

✅ Başarılı / Success:

UBR numarası beklenen değere ulaştıysa ve makine yeniden başlatıldıysa iş tamam. Yeniden başlatma yapılmadan yama etkinleşmez — özellikle çekirdek sürücüsü (kernel driver) yamalarında bu kritiktir. afd.sys yaması tam olarak bu gruba giriyor.

Yüzlerce makine varsa

WSUS ya da Intune kullanıyorsanız, bu ay için ayrı bir "acil" halka (ring) oluşturmanızı öneriyoruz: sadece afd.sys yamasını içeren dar bir dağıtım, tüm filoya hızla gitsin; kalan yüzlerce yama normal kademeli takviminizde ilerlesin. Böylece test süreci sizi aktif sömürülen açıkta yavaşlatmaz.

Güncelleme Hataları ve Çözümleri (Common Update Errors)

❌ 0x800f0922 — Güncelleme yüklenemedi

Genellikle System Reserved bölümünde yer kalmadığında görülür. Kontrol edin:

Get-Volume | Where-Object { $_.FileSystemLabel -like "*System*" }
# 100 MB'in altindaysa temizlik gerekiyor

❌ 0x80070002 — Dosya bulunamadı

Güncelleme önbelleği bozulmuş. Sıfırlama adımları:

net stop wuauserv
net stop bits
ren C:\Windows\SoftwareDistribution SoftwareDistribution.old
net start wuauserv
net start bits

❌ Güncelleme %0'da takılı kaldı

Bileşen deposunu onarın (system file check + DISM):

sfc /scannow
DISM /Online /Cleanup-Image /RestoreHealth
# Sonra yeniden deneyin
⚠️ Dikkat / Warning:

Üretim sunucusunda yama uygulamadan önce anlık görüntü (snapshot) ya da yedek alın. Bu ay 400'e yakın değişiklik geliyor; nadir de olsa uygulama uyumsuzluğu çıkabiliyor. Alesta Web olarak müşteri sunucularında istisnasız uyguladığımız kural budur: yedeksiz yama yok.

Adobe Tarafı: 51 Açık, 33'ü Kritik (Adobe Security Updates)

Aynı gün Adobe da beş güvenlik bülteni yayınladı ve 51 zafiyeti kapattı; bunların 33'ü kritik. Etkilenen ürünler arasında ColdFusion, Commerce, Lightroom Classic, Content Credentials SDK ve Campaign Classic var.

Web tarafında çalışıyorsanız ColdFusion ve Adobe Commerce sizin için önemli. Her ikisi de doğrudan internete bakan uygulamalar ve geçmişte sömürü kodları hızla yayıldı. E-ticaret altyapınız Adobe Commerce üzerindeyse bu yamaları Öncelik 1 grubuna alın.

Kontrol Listesi (Post-Patch Checklist)

  • ☑ CVE-2026-68820 yaması tüm Windows makinelere uygulandı
  • ☑ Yeniden başlatma tamamlandı, UBR numarası doğrulandı
  • ☑ SharePoint / DNS / DHCP sunucuları güncellendi
  • ☑ Alan adı denetleyicileri yamalandı ve replikasyon sağlıklı
  • ☑ Adobe ColdFusion / Commerce güncellendi
  • ☑ Yama öncesi yedek alındı ve geri dönüş testi yapıldı
  • ☑ Olay günlüklerinde (event log) yama sonrası hata yok
  • ☑ Kritik uygulamalar yama sonrası doğrulandı

Son maddeyi vurgulamak istiyoruz. Yama uygulamak işin yarısı; uygulamalarınızın hâlâ çalıştığını doğrulamak diğer yarısı. Alesta Web ekibi olarak yama sonrası her müşteri sunucusunda temel işlevleri (site açılışı, oturum açma, ödeme akışı) elle test ediyoruz.

📚 Kaynaklar ve Referanslar / Sources and References

Bu makaledeki CVE bilgileri aşağıdaki kaynaklardan derlenmiştir. Rakam farklılıklarında her iki kaynağı da belirttik:

✅ Özetle: Bu Ay Ne Yapmalısınız? (Quick Summary)

Patch Tuesday Ağustos 2026 son yılların en kalabalık listelerinden biri. Ama panik gerekmiyor — doğru sırayla ilerlerseniz birkaç saatlik bir iş. Alesta Web olarak önerimiz net: aktif sömürülen açığı bugün kapatın, gerisini planlı ilerletin.

Hızlı Özet / Quick Summary:

  • ✅ CVE-2026-68820 (afd.sys) → bugün, istisnasız (patch today)
  • ✅ CISA son tarihi 25 Ağustos 2026 → kendi son tarihiniz olsun
  • ✅ İnternete açık SharePoint / DNS / DHCP → öncelikli
  • ✅ Yamadan önce yedek, yamadan sonra yeniden başlatma
  • ✅ UBR numarasıyla doğrulayın, Get-HotFix tek başına yetmez
  • ✅ Adobe ColdFusion ve Commerce'i unutmayın

Faydalı Bağlantılar / Useful Links:

Sunucularınızda yama yönetimini düzenli bir sürece bağlamak istiyorsanız Alesta Web ekibi alestaweb.com üzerinden size yardımcı olabilir. Her ay tek tek uğraşmak yerine kurulu bir düzen çok daha az yorucu.

© 2026 Alesta Web — Tüm hakları saklıdır.

Etiketler: Haberler