Microsoft Entra ID'de maksimum güvenlik puanına sahip açık yamalandı
Microsoft, 21 Ağustos 2026'da Entra ID'de (eski adıyla Azure Active Directory) CVSS 10.0 puanlı bir uzaktan kod çalıştırma açığını sunucu tarafında yamadı. CVE-2026-69836 olarak kodlanan bu açık bir deserialization zafiyeti. Microsoft'un ilk güvenlik bülteninde açığın "gerçek saldırılarda kullanıldığını" bildirmesi, ardından "açık hiçbir zaman gerçek ortamda kullanılmadı" düzeltmesi, ve SecurityWeek'in yamasız dönemde saldırı trafiği tespit edildiğini rapor etmesi, güvenlik ekiplerinde açığın gerçekten istismar edilip edilmediği konusunda belirsizlik yarattı.
Baş güvenlik mühendisi Robert Fitzpatrick tarafından keşfedilen açığı Microsoft sunucu tarafından yamalayarak "müşteri tarafında herhangi bir işlem gerektirmez" duyurusunu yaptı. Bu, merkezi bulut hizmetlerinin kullanıcı müdahalesi olmadan tüm müşterilere yama dağıtabileceği anlamına geliyor. Ancak başlangıçtaki "gerçek saldırı var" mesajı ile düzeltme arasındaki çelişkili ifadeler, şirketlerin risk değerlendirmesini doğrudan etkiliyor.
Microsoft'un çelişkili saldırı bildirimleri
Microsoft'un ilk güvenlik bülteninde CVE-2026-69836'nın "exploited in the wild" olarak işaretlenmesi ardından, medya sorusu üzerine "bu açık gerçek ortamda kullanılmadı" ifadesine geçmesi birden fazla kaynak tarafından doğrulandı. Aynı dönemde SecurityWeek, Entra ID açığının yamalanmadan önce uzaktan kod çalıştırma saldırılarına maruz kaldığını rapor etti.
Bir CVSS 10.0 açığında belirsizlik kabul edilmez durumdadır. Şirketler "açık kullanıldı mı, kullanılmadı mı?" sorusuna net yanıt bulamadığında, olay müdahale süreci ve log inceleme kararı belirsiz kalır. Microsoft'un düzeltmenin nedenini açıklamaması—yanlış işaretleme mi yapıldı, yoksa tespit edilen trafik false positive olarak mı değerlendirildi—durumu daha karmaşık hale getiriyor.
Deserialization açıkları saldırganların özel hazırlanmış veri paketleri göndererek hedef sistemde kod çalıştırmasına olanak tanır. Entra ID gibi bir kimlik yönetim sisteminde bu açık, saldırganın kuruluşun tüm kullanıcı hesaplarına, erişim haklarına ve bağlı bulut kaynaklarına erişebileceği anlamına gelir. CVSS 10.0 puanı açığın herhangi bir ön koşul gerektirmediğini, kimlik doğrulama ihtiyacı olmadığını ve saldırının tamamen uzaktan yapılabildiğini gösterir.
Bulut kimlik sistemlerinde merkezi yama ile risk değerlendirmesi arasındaki gerilim
Entra ID tamamen Microsoft sunucularında çalışan bir SaaS hizmeti. Kuruluşlar kendi veri merkezlerine yazılım kurmaz; kimlik doğrulama istekleri doğrudan Microsoft'un bulut altyapısına gönderilir. Bu yapı, on-premise Active Directory'den kritik bir farkla ayrılır: güvenlik açığı yayınlandığında her kuruluş kendi sunucusuna yamayı ayrı ayrı uygulamak zorunda olmaz. Microsoft sunucu tarafında tek bir yamayı hayata geçirdiğinde, tüm müşteriler aynı anda korunur.
Ancak bu mimari avantaj, aynı zamanda şeffaflık eksiği anlamına gelir. Müşteriler kendi loglarında saldırı trafiği göremez, çünkü trafik Microsoft sunucusuna ulaşmadan önce engellenmiş olabilir. Microsoft'un "saldırı olmadı" dese bile, şirketlerin bağımsız doğrulama yapma imkanı yok. Bu yüzden ilk bildirimi ile düzeltmesi arasındaki çelişki, güvenlik ekiplerinde "kendi sistemimde saldırı trafiği var mıydı?" sorusunu yanıtsız bırakır.
Entra ID'nin müşteri tarafında agent veya yazılım bileşeni gerektirmemesi, kullanıcıların kendi kontrolleri dışında bir altyapı arkasında olduğu anlamına gelir. Bu genellikle olumlu bir özellik olmakla birlikte, kritik açıklarda müşterinin "yamayı kontrol edip uyguladım" güvencesini ortadan kaldırır.
Deserialization açıklarının kimlik sistemlerinde taşıdığı risk
CVE-2026-69836 bir deserialization zafiyeti. Bu tür açıklar yazılımın dış kaynaklardan aldığı veriyi nesne formatına dönüştürürken güvenlik kontrolleri yapmadığında ortaya çıkar. Saldırgan özel hazırlanmış seri verisi göndererek, hedef sistemde rastgele kod çalıştırabiliyor.
Kimlik yönetim sistemlerinde deserialization açıkları özellikle tehlikeli, çünkü bu sistemler yapıları gereği çok sayıda dış kaynaktan veri alır: federe kimlik doğrulama istekleri, SAML assertion'ları, OAuth token'ları, webhook bildirimleri, senkronizasyon servisleri. Her biri potansiyel bir saldırı vektörü olabilir. Entra ID'nin hangi bileşeninde bu açık bulunduğu açıklanmadı.
Microsoft'un Ağustos 2026 yama döngüsünde Entra ID dışında da CVSS 10.0 puanlı açıklar yamalandı: Azure SQL Database'de yetki yükseltme, iki Azure Arc açığı, Exchange Online yetki yükseltme ve Apache Cassandra uzaktan kod çalıştırma. Toplam 22 güvenlik açığının yedi tanesi kritik yetki yükseltme zafiyeti olarak sınıflandırıldı; Azure SQL Database, Microsoft Fabric, Azure Logic Apps, Azure Data Factory gibi bulut hizmetlerini kapsadı. Aynı dönemde Microsoft Defender'da ShieldBreak adlı CVE-2026-69414 (CVSS 7.8) zero-day açığı da kapatıldı; bu açık araştırmacı Nightmare Eclipse tarafından duyurulmuştu.
Entra ID kullanan kuruluşlar için log inceleme ve erişim kontrolleri
Entra ID sunucu tarafından yamalandığı için müşteri tarafında yazılım güncellemesi gerektirmez. Ancak güvenlik ekipleri şu adımları almalıdır:
Olay müdahale ve log kontrolü: Kuruluşunuzda 21 Ağustos öncesine ait Entra ID loglarında anormal kimlik doğrulama aktivitesi, beklenmedik yetki yükseltmeleri veya bilinmeyen IP adreslerinden oturum açma kayıtları var mı, gözden geçirin. Belirsizlik devam ettiği sürece, bu döneme ait loglar incelenmelidir.
Entra ID Sign-in Logs ve Audit Logs inceleme: Microsoft 365 Admin Center veya Azure Portal üzerinden Sign-in logları ve audit loglarını kontrol edin. Özellikle 21 Ağustos 2026 öncesinde bilinmeyen lokasyonlardan gelen başarılı oturum açmalar, yetki değişiklikleri, MFA ayar değişiklikleri önemli sinyallerdir.
Conditional Access politikalarını sıkılaştırma: Entra ID üzerindeki Conditional Access politikaları gözden geçirin. "Her yerden, her cihazdan erişime izin ver" tarzı geniş politikalar varsa daraltın.
Privileged Identity Management (PIM) kullanımı: Yönetici yetkilerinin sürekli değil geçici olarak verildiği PIM yapılandırması, bir saldırganın kalıcı erişim kazanmasını zorlaştırır.
Çok faktörlü kimlik doğrulamayı zorunlu hale getirme: Entra ID'de MFA kullanmayan kuruluşlar bu özelliği etkinleştirmelidir.
Microsoft Security Response Center takibi: Microsoft CVE-2026-69836 ile ilgili ek detaylar yayınlayabilir. Resmi açıklama henüz sınırlı teknik bilgi içerir.
Bulut hizmetlerinde yama sorumluluğu sağlayıcıda olsa bile, risk değerlendirme, olay müdahale ve loglama sorumluluğu müşteride kalır. Kuruluşunuz Entra ID kullanıyorsa ve 21 Ağustos öncesi dönemde şüpheli aktivite tespit etmediyseniz, riskiniz büyük olasılıkla düşüktür. Ancak CVSS 10.0 puanlı bir açık, kimlik altyapısını gözden geçirmek için bir uyarı olarak değerlendirilmelidir. Güvenlik ekipleri 21 Ağustos öncesi Entra ID loglarını gözden geçirmeli, Conditional Access politikalarını sıkılaştırmalı ve resmi güncelleme izlemeyi sürdürmelidir.