GÜNCEL
Google'ın ilk laptopları Kasım'da geliyor: Acer, Asus ve Lenovo'nun Android makineleri neler değiştirecek?Microsoft'un Ağustos yamalarında istif: 400'ü aşkın açık, aktif sıfır gün ve AI'nın güvenilirlik kriziSamsung Galaxy Buds 3 Pro işitme cihazı modu: 135 dolara erişim sorununun kısmi çözümüSpotify podcast reklamlarını atlatırken, endüstrinin gerçek sorunu başka yerdeGoogle Play Store'da ilk rakip mağaza: Aptoide açıldı, ama Google yüksek ücret ve gömülü engellemeyle karşı çıkıyorChatGPT'nin doğru tavsiyesi yanlış uygulamaya döndü: 25 hektar ürün kaybında AI'dan mı, kullanıcıdan mı sorumlu?Rokid akıllı gözlüğü Ray-Ban'in 'onarılamaz' savunmasını çürütüyorPerseverance'ın otonom sürüşü: 45 kilometre, 1990'lar çipinden 2020 donanımınaGoogle'ın ilk laptopları Kasım'da geliyor: Acer, Asus ve Lenovo'nun Android makineleri neler değiştirecek?Microsoft'un Ağustos yamalarında istif: 400'ü aşkın açık, aktif sıfır gün ve AI'nın güvenilirlik kriziSamsung Galaxy Buds 3 Pro işitme cihazı modu: 135 dolara erişim sorununun kısmi çözümüSpotify podcast reklamlarını atlatırken, endüstrinin gerçek sorunu başka yerdeGoogle Play Store'da ilk rakip mağaza: Aptoide açıldı, ama Google yüksek ücret ve gömülü engellemeyle karşı çıkıyorChatGPT'nin doğru tavsiyesi yanlış uygulamaya döndü: 25 hektar ürün kaybında AI'dan mı, kullanıcıdan mı sorumlu?Rokid akıllı gözlüğü Ray-Ban'in 'onarılamaz' savunmasını çürütüyorPerseverance'ın otonom sürüşü: 45 kilometre, 1990'lar çipinden 2020 donanımına

Microsoft'un Ağustos yamalarında istif: 400'ü aşkın açık, aktif sıfır gün ve AI'nın güvenilirlik krizi

Microsoft Ağustos 2026'da 398-421 CVE açığı yayınladı—Haziran'ın iki katı kadar. Aynı dönemde Lazarus grubu afd.sys'teki sıfır günü istismar etti; ancak 1Password'ün araştırması LLM tarafından yazılan yamaların yüzde 50'sinden fazlasının zafiyeti gerçekten kapatmadığını ortaya koydu.

Microsoft'un Ağustos 2026 yamaları: 398 açık ve kalite krizi

Microsoft'un Ağustos 2026 Patch Tuesday, Haziran'ın 200 civarında açığından 398 CVE'ye çıktı. Ağustos yamaların 62'si kritik, 42'si ise kimlik doğrulama gerektirmeden uzaktan kod yürütme tehdidi taşıyor. Bu atlış, yapay zeka destekli zafiyet keşfinin hızlanmasıyla ortaya çıktı. Aynı dönemde Adobe, Cisco, Google, Mozilla ve Oracle da yama sıklığını artırdı.

Ancak 1Password'ün araştırması kritik bir kalite sorunu ortaya koydu: büyük dil modelleri tarafından oluşturulan zafiyet yamalarının yarısından fazlası açığı düzeltmekte başarısız oluyor veya yeni zayıflıklar getiriyor. Bu, AI'nin zafiyet keşfinde etkili olduğu ancak insan doğrulaması olmadan yama oluşturmada güvenilir olmadığı anlamına geliyor. SANS'ın Ed Skoudis ifade ettiği gibi, AI yama üretimi yalnızca iterasyonlu insan testi ile güvenilir hale geliyor.

Aktif istismarı belgelenen açık: CVE-2026-68820 ve Lazarus grubu

Ağustos yamalarında aktif olarak istismar edilen tek sıfır gün açığı CVE-2026-68820. Windows'un Ancillary Function Driver for WinSock (afd.sys) bileşenindeki use-after-free zafiyet, yerel kimlik doğrulama yapmış saldırganların bir yarış koşulunu tetikleyerek SYSTEM ayrıcalığına yükselmesine izin veriyor.

Kuzey Koreli Lazarus grubu bu açığı Operation Dream Job kampanyasında Microsoft yaması yayınlanmadan önce istismar etti. Aynı grup 2022'den bu yana en az dört farklı afd.sys zafiyetini exploit etmiş, bunlar arasında CVE-2024-38193 de var. Bu hedefleme tesadüf değil: afd.sys çekirdek modunda çalışan bir WinSock sürücüsü ve tüm Windows sürümlerinde varsayılan olarak aktif. Her ağ bağlantısı ve soket işlemi afd.sys'i tetikliyor. Başarılı bir exploit doğrudan çekirdek ayrıcalıkları anlamına geliyor.

CVE-2026-68820, kullanıcı etkileşimi gerektirmemesi ve aktif istismarın varlığı nedeniyle CISA'nın KEV (Known Exploited Vulnerabilities) listesine eklenmesi bekleniyor.

Dört kimliksiz uzaktan kod yürütme açığı: yüksek CVSS, düşük gözlemlenmiş istismar

Ağustos yamalarında kimlik doğrulama gerektirmeyen dört açık:

CVE-2026-62878 — Windows DNS Server (CVSS 9.8): Zero Day Initiative'in teknik analizine göre teorik olarak wormable. Microsoft "exploitation less likely" notu koydu. Burada çelişki var: teknik olarak ağ üzerinden kendini yayabilecek bir zafiyet var, ancak henüz gerçek dünyada exploit edildiğine dair veri yok.

CVE-2026-62893 — Windows QUIC protokolü (CVSS 9.8): HTTP/3 trafiğini işleyen sunucularda kimlik doğrulaması olmayan uzaktan kod yürütme. Azure Front Door ve Windows Server Hyper-V dağıtımlarında riskli.

CVE-2026-62815 — Windows TFTP Server (CVSS 9.8): Boot sunucuları için kullanılan bileşen. Sınırlı dağıtımı olsa da hedef açık.

CVE-2026-59124 — HPC Pack (CVSS 9.8): Bilimsel araştırma ve yüksek performanslı hesaplama ortamlarında dar ama yüksek değerli etkilenim yüzeyi.

Hepsi 9.8 CVSS skoruna sahip. Microsoft henüz bunların gerçek dünyada exploit edildiğine dair veri sunmadı. CVE-2026-62878'in wormable sınıfında değerlendirilmesi teorik; pratiklik zaman gösterecek.

SharePoint exploit zinciri: Temmuz ve Ağustos yamaların birleştiği risk

Microsoft'un Ağustos yaması, Temmuz'da başlatılan iki parçalı SharePoint zafiyetinin ikinci aşamasını tamamladı:

1. CVE-2026-55040 (Temmuz): SharePoint Server kimlik doğrulama atlatması. 2. CVE-2026-63520 (Ağustos): SharePoint Server uzaktan kod yürütme.

İki zafiyet birleştiğinde saldırganlar kimlik doğrulaması olmadan SharePoint sunucularında kod yürütebiliyor. On-premise SharePoint dağıtımı yapan kuruluşlar için risk yüksek: buluta göç etmeyen finans, sağlık ve kamu kurumlarının veri havuzları bu exploit zinciriyle erişilebilir hale geliyor.

SharePoint Server 2019, 2021 ve Subscription Edition etkileniyor. Microsoft'un staggered patching yaklaşımı — bir açığı kapatıp exploit zincirinin ikinci parçasını ay sonrasına bırakması — saldırganların ara dönemde first flaw'ı reverse-engineer edip ikinci açığı bulma riski taşıyor. Yavaş yamalayan kuruluşlar bu sürede açık kalıyor.

afd.sys neden art arda hedef oldu?

Lazarus grubu 2022'den bu yana afd.sys'i hedefleyen dört farklı sıfır gün açığını istismar etti. afd.sys çekirdek modunda çalışan bir WinSock sürücüsü ve tüm Windows sürümlerinde varsayılan olarak aktif. Zafiyet yüzey alanı geniş: her ağ bağlantısı afd.sys'i tetikliyor. Bir race condition veya use-after-free açığının çekirdek ayrıcalığına doğrudan yükselmesi, saldırganlar için tek adımda sistem kontrolü demek.

SANS'ın Ed Skoudis, afd.sys'in Kuzey Kore istihbarat operasyonlarında hedeflemeleri için operasyonel tercih olduğunu belirtiyor. afd.sys üzerinden elde edilen ayrıcalıklar, endpoint detection and response (EDR) araçlarının henüz çekirdek modunda çalışmayan versiyonlarında gözden kaçabiliyor. Güvenlik araştırmacıları afd.sys'in sıfırlama ve modüler yeniden tasarım gerektirdiğini tartışıyor ancak Windows mimarisiyle bu kadar derinden entegre bir bileşeni değiştirmek yıllar alabiliyor.

Yapay zekanın zafiyet keşfini hızlandırması ve yama kalitesi sorunu

Ağustos yamalarındaki rekor sayı, yapay zekanın zafiyet keşfinde somut etkisini gösteriyor. Ancak 1Password'ün araştırması kritik bir kalite kriziyle karşı karşıya olduğumuzu ortaya koyuyor: büyük dil modelleri tarafından oluşturulan yamaların %50'den fazlası açığı düzeltmekte başarısız oluyor veya yeni zayıflıklar getiriyor.

Bu riskin birkaç boyutu var:

1. Regresyon zafiyet riski: LLM'ler mevcut bir açığı yamalarken tespit edilmemiş yan kanallar veya logic hataları üretebiliyor. 2. False sense of security: Yama yayınlanınca kuruluşlar güvende varsayıyor, ancak zafiyet fiilen kapatılmamış olabilir. 3. Vendor testing transparency: Üreticiler hangi yamalarının AI tarafından oluşturulduğunu, hangilerinin insan tarafından manuel yazıldığını yayınlamıyor.

Microsoft'un Ağustos'ta 398 yama yayınlaması, insan mühendislerinin tek ayda bu hacimi manuel olarak yazıp test etmesinin istatistiksel olarak imkansız olduğunu ima ediyor. Bu, AI'nin production patch pipeline'ına girdiği ve Patch Tuesday'in insan-AI hybrid bir süreç haline geldiği ihtimalini güçlendiriyor.

Immediate priorities for Windows administrators

CVE-2026-68820: Tüm Windows sunucularında en yüksek öncelik. Lazarus kampanyasında aktif olarak kullanıldı.

CVE-2026-62878, CVE-2026-62893, CVE-2026-62815, CVE-2026-59124: DNS Server, QUIC, TFTP, HPC Pack kullanıyorsanız test ve yamalayın. CVSS 9.8 ve kimlik doğrulama gerektirmemesi nedeniyle risk yüksek. Microsoft "exploitation less likely" dese de, yama beklemek tavsiye edilmez.

CVE-2026-55040 + CVE-2026-63520: SharePoint Server 2019, 2021 ve Subscription Edition kullanıyorsanız iki yamayı birlikte uygulayın. Ayrı ayrı uygulamak zaman kaybı.

CVE-2026-62832: Windows User Profile Service privilege escalation. Halka açık olarak açıklandı. KEV listesinde henüz yok.

Öncelik sıralaması:

1. CVE-2026-68820 (aktif istismar) 2. SharePoint exploit zinciri (CVE-2026-55040 + CVE-2026-63520) 3. CVE-2026-62832 (public disclosure) 4. Dört kimliksiz RCE (CVE-2026-62878, CVE-2026-62893, CVE-2026-62815, CVE-2026-59124)

What this patch batch signals about the future

Microsoft'un Ağustos ayında 398 açığı kapatması, yamaların hacim olarak normalize olduğu ancak kalite ve güvenilirlik kriterlerinin henüz netleşmediği bir dönemin başlangıcını işaret ediyor. Yapay zeka, zafiyet keşfinde belirgin avantaj sağlarken, yama oluşturma ve test sürecinde insan doğrulaması olmadan güvenilir değil.

Vendor şeffaflığı eksik: hangi yamaların AI tarafından üretildiğini, hangilerinin manuel yazıldığını bilmiyoruz. Yalnızca 1Password gibi üçüncü parti araştırmalardan AI yama başarısızlık oranlarını öğreniyoruz. Bu, kuruluşların yamayı uygularken patch validation testing'i standart hale getirmesini gerektiriyor.

Windows Server, SharePoint veya kritik hizmetler çalıştırıyorsanız yapmanız gereken: CVE-2026-68820 ve SharePoint exploit zincirini öncelikli olarak yamala, dört kimliksiz RCE açığını test ortamında doğrula ve yama sonrası test süreçlerini manuel olarak yürüt.