GÜNCEL
BlueMoon saldırıları: Chrome ve Windows güvenlik yaması boşluğunda devlet aktörleri dört hafta boyunca zafiyet istismar ettiApple Watch Series 12: 32 sensör ve ses zekası, gizlilik endişeleri artırıyorLG akıllı TV'ler kapalı durumda bile Wi-Fi tarayıp ses kaydediyor: Gamers Nexus'un bulguları neler gösteriyorMicrosoft'un rekor 974 yamasında gizli kriz: yapay zeka keşfi hızlanırken şirketler ayak uyduramıyorLG Smart TV'ler kapalıyken ağı tarayıp cihazları kaydediyor: 2.500 dolarlık G5 OLED'de tespit edildiİngiltere çocuk koruma yasasında cihaz düzeyinde tarama istiyor—gizlilik savunucuları alarm veriyorWeChat'taki sıfır-tıklama açığını yapay zeka iki günde buldu — Tencent neden tam şeffaflık göstermiyorMicrosoft'un yapay zeka yazılımı %30 kod üretiyor, ama her üçte biri hata içeriyorBlueMoon saldırıları: Chrome ve Windows güvenlik yaması boşluğunda devlet aktörleri dört hafta boyunca zafiyet istismar ettiApple Watch Series 12: 32 sensör ve ses zekası, gizlilik endişeleri artırıyorLG akıllı TV'ler kapalı durumda bile Wi-Fi tarayıp ses kaydediyor: Gamers Nexus'un bulguları neler gösteriyorMicrosoft'un rekor 974 yamasında gizli kriz: yapay zeka keşfi hızlanırken şirketler ayak uyduramıyorLG Smart TV'ler kapalıyken ağı tarayıp cihazları kaydediyor: 2.500 dolarlık G5 OLED'de tespit edildiİngiltere çocuk koruma yasasında cihaz düzeyinde tarama istiyor—gizlilik savunucuları alarm veriyorWeChat'taki sıfır-tıklama açığını yapay zeka iki günde buldu — Tencent neden tam şeffaflık göstermiyorMicrosoft'un yapay zeka yazılımı %30 kod üretiyor, ama her üçte biri hata içeriyor

Microsoft'un rekor 974 yamasında gizli kriz: yapay zeka keşfi hızlanırken şirketler ayak uyduramıyor

Eylül 2026'de Microsoft 974 güvenlik açığını yamaladı—Temmuz'daki 569'dan yüzde 70 fazla. Yapay zeka destekli keşif hızlanırken, kurumlar bu ölçekte test ve dağıtım yapacak kapasiteye sahip değil; iki kritik açık zaten saldırıda kullanılıyor.

Eylül 2026'da 974 güvenlik açığı: Microsoft'un tek ayda kırdığı rekor

Microsoft, Eylül 2026'da tek bir Patch Tuesday güncellemesiyle 974 güvenlik açığını yamalarken, bu sayı Temmuz 2026'daki önceki rekor olan 569-570 yamadan %70 daha fazla. İki ay içinde iki kez kırılan bu rekor, 2026 yılının ilk dokuz ayında Microsoft'un toplamda 2.760 güvenlik açığını kapatmasına yol açtı – bu rakam, 2020'deki yıllık rekor olan 1.245 yamanın iki katından fazla. Ancak bu sayılar tek başına görünenden farklı bir hikaye anlatıyor.

Yamalar arasında iki aktif sıfır gün açığı dikkat çekiyor: CVE-2026-85880 ve CVE-2026-81963. Her iki açık da CVSS puanı 7.8 olan, yetkiyi yükseltme saldırılarına imkan veren ve şu anda vahşi ortamda kötüye kullanılan güvenlik zafiyetleri. CVE-2026-85880, Windows Advanced Local Procedure Call (ALPC) sistemindeki heap buffer overflow zafiyetini hedeflerken, CVE-2026-81963 Windows Update Stack'teki yanlış link çözümleme hatası. Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), her iki açığı da Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve federal kurumlara 22 Eylül 2026'ya kadar yamaları uygulamalarını istedi.

113 yamanın kritik derece etiketine sahip olması ve en az 20 açığın ağda yayılabilir (wormable) olması rakamların ağırlığını artırıyor. CVE-2026-69829 gibi Windows Shell üzerinden uzaktan kod yürütme sağlayan ve CVSS 9.8 gibi çok yüksek bir puan alan bir açık, teorik olarak saldırganların tek bir başarılı istismarla geniş bir saldırı yüzeyi açabilmesi anlamına geliyor.

Yapay zeka keşfi hızlanıyor, organizasyonlar yetişemiyor

Microsoft'un bu patlamada açıkça belirttiği sebep, yapay zeka destekli güvenlik araştırması. Adobe, Cisco, Google, Mozilla ve Oracle gibi diğer büyük teknoloji şirketleri de benzer bir araştırma yöntemi benimsedi. Yapay zeka modelleri kod tabanlarını otomatik olarak tarayıp insan araştırmacıların uzun zaman harcayacağı desenleri tespit ediyor. Ancak kritik bir asimetri vardır: keşif hızlanıyor, ama test ve dağıtım darboğazı hala insan temelli.

Altı büyük teknoloji şirketi ve 100 kuruluş, yapay zeka ile etkinleştirilen saldırıların güvenlik açıklarını yamalanabileceklerinden daha hızlı istismar edebileceği konusunda açık mektup yayınladı. Mektupta vurgulanan nokta: yapay zeka hem savunma hem de saldırıya yardımcı olabiliyor, ancak kamuya açıklanmayan yapay zeka destekli saldırı araçları saldırganlar için asimetrik bir avantaj sunuyor.

Zero Day Initiative'den araştırmacı Dustin Childs'ın gözlemine göre, yapay zeka destekli keşif henüz aktif istismar sayılarında belirgin bir artışa yol açmadı. Yani ciddi bir ölçek problemi var: çok daha fazla açık bulunuyor, ancak bu açıkların ne kadarının gerçekten aktif olarak istismar edildiği belirsiz. Güvenlik uzmanları hatırlatıyor: çoğu organizasyon için gerçekten etkili olan açık sayısı hala düşük ve aktif istismar oranları buna paralel artmamış durumda.

Test ve dağıtım darboğazı: yapay zeka keşfinin çözülemeyen tarafı

Microsoft'un 974 yamayı aynı anda yayınlaması, BT ekipleri için ciddi bir koordinasyon ve test yükü getiriyor. Kurumsal ortamlarda yamalar otomatik olarak dağıtılmaz. Her yama paketi, kurumun yazılım altyapısı ve iş akışlarıyla uyumluluğu test edilmek zorunda. 974 ayrı açık, her biri potansiyel olarak farklı bileşenleri etkileyen yamalar demektir. Bu yamaların çoğu Windows, Office, SQL Server, Developer Tools gibi farklı ürün kategorilerine yayılmış durumda. Eylül yamaları 723 Windows açığı, 111 Office/Office 2016 açığı, 62 SQL açığı ve 22 geliştirici aracı açığı içeriyor.

Birçok kurum, test ortamlarında yamayı önce deniyor, ardından stabil sistemlere geçiriyor. Ancak insan kaynaklarına dayalı bu süreç, yapay zekanın hızında ölçeklenemiyor. BT ekiplerinin 974 yamayı bireysel olarak değerlendirmesi, hangi açığın organizasyonları gerçekten etkiliyor olduğunu belirlemesi ve ardından buna göre önceliklendirmesi günler ve haftalar alabiliyor. Bu, saldırganlar için fırsat yaratır: organizasyonlar hala test ederken aktif istismar başlamış olabilir.

Güvenlik uzmanları vurguluyorlar: Microsoft ve diğer şirketler yapay zeka destekli araştırmayı benimsedi, ancak bu büyük bir liste üretiyor ve önceliklendirme araçları yetersiz kalıyor. Hangi açığın gerçek dünyada istismar edilme ihtimalinin daha yüksek olduğunu belirlemek hala insan yargısına bağlı. Yapay zeka modelleri statik kod kalitesi analizinde güçlü olabilir, ama organizasyonlar için hangi açığın önce kapatılması gerektiğini söylemede eksik.

İki sıfır gün açığı: pratik risk ne kadar gerçek?

CVE-2026-85880 ve CVE-2026-81963 her ikisi de yerel ayrıcalık yükseltme saldırılarına olanak tanıyor. Bu, saldırganın bir kullanıcı hesabına erişimden sonra sistem seviyesi (SYSTEM) ayrıcalıklarına yükselebileceği anlamına gelir. Ancak bu açıkların gerçek tehdidini anlamak için birkaç noktaya dikkat etmek gerekiyor.

İlk olarak, her iki açık da yerel erişim gerektiriyor – yani uzaktan doğrudan istismar edilemiyor. Saldırganın önce sisteme erişmesi gerekiyor.

İkinci olarak, CISA'nın bu açıkları KEV kataloğuna eklemesi federal kurumlar için bir zorunluluk getiriyor, ancak özel sektör ve bireysel kullanıcılar açısından aciliyet derecesi kendi risk değerlendirmeleri üzerinden belirlenmeli. Eğer sistemde zaten çok katmanlı bir güvenlik yaklaşımı varsa (endpoint koruma, ağ segmentasyonu, en az ayrıcalık ilkesi), bu açıklar tek başına kritik bir risk sunmayabilir.

Üçüncü olarak, CVSS 7.8 puanı "yüksek" kategorisinde ancak "kritik" değil. Kritik seviye CVSS 9.0 ve üstü olarak kabul ediliyor. CVE-2026-69829 gibi uzaktan kod yürütme sağlayan 9.8 puanlı açıklar daha acil risk taşıyor.

Türkiye'deki kurumlar için ne anlama geliyor?

Türkiye'deki kamu kurumları ve özel sektör BT ekipleri Microsoft yamalarını genellikle kontrollü bir şekilde uygulama eğiliminde. Çünkü Türkiye'de birçok özel yazılım çözümü, eski versiyon yazılımlar veya özel entegrasyonlar kullanılıyor ve yama uyumluluğu kritik bir konu. 974 yamayı bir anda test etmek kapasite açısından büyük bir zorluk.

Kamu sektöründe genellikle merkezi bir yama yönetim politikası vardır, ancak bu politikaların pratikte ne kadar hızlı uygulanabildiği kurumdan kuruma değişir. Küçük ve orta ölçekli işletmeler (KOBİ) için durum daha karmaşık: Çoğu KOBİ'nin merkezi BT güvenlik ekibi yoktur ve yamaları genellikle üçüncü taraf BT hizmeti sağlayıcıları aracılığıyla uygularlar. Bu gecikme Türkiye'deki kurumsal ağların aktif istismara açık durumda daha uzun süre kalması anlamına gelebilir.

Bireysel kullanıcılar için durum biraz daha basit: Windows Update varsayılan olarak otomatik çalışıyor ve yamalar birkaç gün içinde sistem yeniden başlatıldığında uygulanıyor. Ancak birçok Türkiye'deki bireysel kullanıcı lisanssız Windows kopyaları veya güncelleme devre dışı edilmiş sistemlerle çalıştığı için yama döngüsünün dışında kalabiliyor. Bu sıfır gün açıkları için özellikle riskli bir durum.

Hemen yapılması gereken: Aktif açıkları öncelikle kapatmak

Eğer BT yöneticisi veya küçük bir ekipte güvenlik sorumlusuysanız, şimdi yapmanız gereken:

Birinci adım: Microsoft'un Eylül 2026 yamaları arasında kendi ortamınızı etkileyen bileşenleri listelemek. Microsoft Security Update Guide üzerinden her CVE'nin hangi ürünü etkilediğini görebilirsiniz. CVE-2026-85880 ve CVE-2026-81963 gibi aktif istismar edilen açıkları öncelikli olarak işaretleyin.

İkinci adım: Test ortamında yamayı deneyerek kritik iş akışlarınızın bozulmadığından emin olun. Eğer test ortamınız yoksa, en azından küçük bir pilot grubunda uygulayın. Production sistemlere hemen geçiş yapmayın; en az 48 saat bekleyip topluluk geri bildirimine bakın.

Üçüncü adım: Aktif sıfır gün içeren yamaları kritik uzaktan kod yürütme yamalarından sonra ikinci öncelik olarak kabul edin. CVE-2026-69829 gibi 9.8 puanlı uzaktan istismar edilebilen açıklar yerel ayrıcalık yükseltme açıklarından daha acil.

Dördüncü adım: Eğer kapasite sınırlıysa yapay zeka destekli önceliklendirme araçlarına bakın. Microsoft Defender Vulnerability Management, her açığın kendi ortamınızdaki risk skorunu gösterir. Bu 974 açığı manuel olarak değerlendirmek yerine otomatik olarak önceliklendirmenize yardımcı olur.

Bireysel Windows kullanıcısıysanız: Settings > Windows Update > Check for Updates ile manuel kontrol yapın. Bekleyen güncellemeler varsa ve sistem yeniden başlatmanız isteniyorsa bu işlemi 24 saat içinde tamamlayın. Eğer Windows Update'i devre dışı bırakmışsanız veya lisanssız bir kopya kullanıyorsanız resmi lisanslı bir kuruluma geçmeyi düşünün.

Kısaca: CISA KEV kataloğundaki iki aktif sıfır gün yamayı öncelikli olarak uygulayın, ardından kritik uzaktan kod yürütme açıklarına odaklanın ve kapasite sınırlarınızı otomatik önceliklendirme araçlarıyla destekleyin.