Microsoft ve Adobe'den Rekor Sayıda Güvenlik Yaması: Kritik Açıklar Aktif Sömürülüyor
Siber güvenlik dünyası, bu ay yayınlanan rekor sayıda güvenlik yamasıyla oldukça hareketli bir dönemden geçiyor. Microsoft, kendi ürünlerinde tespit edilen toplam 974 zafiyeti gidermek için kapsamlı bir güncelleme paketi yayınladı. Şirket, bu açıklar arasında iki tanesinin halihazırda saldırganlar tarafından aktif olarak sömürüldüğünü doğruladı.
Söz konusu iki kritik zafiyetten ilki olan CVE-2026-85880, Windows Advanced Local Procedure Call (ALPC) bileşeninde yer alan bir yetki yükseltme açığı olarak tanımlanıyor. Düşük yetkili bir AppContainer içinden kod çalıştırabilen saldırganlar, bu açık sayesinde yerel sistemde sandbox dışına çıkarak SYSTEM ayrıcalıklarına erişebiliyor. İkinci aktif açık olan CVE-2026-81963 ise Windows Update Stack üzerinde benzer bir etki yaratarak saldırganlara SYSTEM seviyesinde erişim imkanı tanıyor. ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), her iki açığı da bilinen sömürülen zafiyetler kataloğuna ekleyerek federal kurumlar için 22 Eylül tarihine kadar yama zorunluluğu getirdi.
Microsoft'un yanı sıra Adobe, 172 zafiyeti içeren 10 farklı güvenlik bülteni yayınladı. Sansec tarafından keşfedilen bu zafiyet, saldırganların Magento şablonlarına zararlı PHP kodu enjekte etmesine ve backdoor (backdoor) kurarak komuta kontrol sunucularıyla iletişim kurmasına olanak tanıyor. E-ticaret platformu işleten kurumların bu yamayı öncelikli olarak uygulaması tavsiye ediliyor.
Microsoft'un yamaları arasında yer alan ve CVE-2026-55007 koduyla takip edilen Exchange Server zafiyeti, kimlik doğrulaması gerektirmeyen uzaktan kod yürütme riski taşıyor. Saldırganlar, özel olarak hazırlanmış bir Visio dosyasını e-posta yoluyla göndererek sunucuyu ele geçirebiliyor. Öte yandan, Google'ın Chrome tarayıcısında yamadığı ancak Microsoft Edge tarafında henüz bir güvenlik bülteni yayınlanmayan CVE-2026-85046 kodlu zafiyet, tarayıcı kullanıcıları için belirsizlik yaratmaya devam ediyor. Uzmanlar, Microsoft resmi bir açıklama yapana kadar bu açığın Edge üzerinde hala risk teşkil edebileceği konusunda uyarıyor.

