GÜNCEL
Gemini 3.6 Flash %17 daha az token harcıyor – Google neden AI modellerini sadeleştiriyorSharePoint'in üç açığı aynı anda istismar ediliyor: Makine anahtarları çalınıyor, giriş şartları kaldırılıyorGoogle, Android yedeklemelerini depolama kotasına dahil ediyor—45 gün içinde başlıyorPixel 6 ve 6 Pro'nun Android güncellemeleri Eylül 2026'da bitiyor: Google'ın 5 yıllık vaadi OS için geçerli değilAB'nin Açılık Kuralı Google ve Apple'ı Neden Korkutuyor: AI Asistanlarına Sistem Erişimi Vermemek İçin Neler YapıyorNVIDIA'nın deepfake dedektörü: %92 doğruluk, ama sıkıştırma oranı her şeyi değiştirebiliyorMicrosoft'un 570 açığı Temmuz'da: AI saldırıları hızlanırken yamaların tempo arttıiOS 18'deki hız artışları neyi değiştiriyor: fotoğraf yükleme yüzde 70 daha hızlı, ama Avrupa beklemeye alınıyorGemini 3.6 Flash %17 daha az token harcıyor – Google neden AI modellerini sadeleştiriyorSharePoint'in üç açığı aynı anda istismar ediliyor: Makine anahtarları çalınıyor, giriş şartları kaldırılıyorGoogle, Android yedeklemelerini depolama kotasına dahil ediyor—45 gün içinde başlıyorPixel 6 ve 6 Pro'nun Android güncellemeleri Eylül 2026'da bitiyor: Google'ın 5 yıllık vaadi OS için geçerli değilAB'nin Açılık Kuralı Google ve Apple'ı Neden Korkutuyor: AI Asistanlarına Sistem Erişimi Vermemek İçin Neler YapıyorNVIDIA'nın deepfake dedektörü: %92 doğruluk, ama sıkıştırma oranı her şeyi değiştirebiliyorMicrosoft'un 570 açığı Temmuz'da: AI saldırıları hızlanırken yamaların tempo arttıiOS 18'deki hız artışları neyi değiştiriyor: fotoğraf yükleme yüzde 70 daha hızlı, ama Avrupa beklemeye alınıyor

SharePoint'in üç açığı aynı anda istismar ediliyor: Makine anahtarları çalınıyor, giriş şartları kaldırılıyor

Microsoft'un Temmuz 2026'de yayınladığı üç uzaktan kod yürütme açığı şu anda aktif olarak kullanılmakta. CVE-2026-55040 kimlik doğrulama şartını kaldırarak erişim sağlarken, CVE-2026-50522 makine anahtarlarını çalıp kalıcı erişim kurmasını mümkün kılıyor. SharePoint Subscription Edition, 2019 ve 2016 sürümleri hedeflenirken, Rapid7'nin bulgularına göre yamalanması tek başına koruma sağlamayacak.

SharePoint'te çalınan makine anahtarları: Üç kritik açık aynı anda istismar ediliyor

Temmuz 2026'da Microsoft SharePoint sunucularında en az üç kritik açık aynı anda aktif olarak istismar edilmeye başlandı. WatchTowr ve Defused Cyber araştırmacıları, kamuya açık proof-of-concept kodunun yayınlanmasıyla birlikte şirket içi SharePoint dağıtımlarına yönelik canlı saldırılar tespit etti. Saldırganlar, Site Owner yetkisi veya üstüyle kimlik doğrulama yapan hesapları kullanarak tek bir istekle SharePoint makine anahtarlarını çalıyor. Bu anahtarlar SharePoint'in şifreleme ve kimlik doğrulama altyapısının temelini oluşturuyor; makine anahtarını ele geçiren bir saldırgan, yama uygulandıktan sonra bile yeni kimlik doğrulama token'ları oluşturarak kalıcı erişimi sürdürebiliyor.

CISA, CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 ve CVE-2026-50522 dahil olmak üzere birden fazla SharePoint açığının koordineli olarak istismar edildiğini raporladı. SharePoint Subscription Edition, 2019 ve 2016 dahil tüm desteklenen şirket içi sürümler etkileniyor; Microsoft 365 Cloud bu saldırıların hedefi değil.

CVE-2026-50522: Deserialization açığıyla makine anahtarı hırsızlığı

CVE-2026-50522, CVSS 9.8 puanıyla kritik şiddette bir deserialization açığı. Saldırganın en az Site Owner seviyesinde kimlik doğrulaması olması gerekiyor; bu koşul sağlandığında güvenilmeyen verilerin deserialize edilmesi sırasında uzaktan keyfi kod çalıştırabiliyor.

Açığın gerçek tehlikesi, saldırganların SharePoint makine anahtarlarını tek bir HTTP isteğiyle çalabilmesi. Makine anahtarını ele geçiren bir saldırgan, SharePoint'in dahili kimlik doğrulama token'larını oluşturabiliyor ve bu sayede yama uygulandıktan sonra bile kalıcı erişim elde edebiliyor.

DEVCORE araştırmacısı 'splitline' tarafından keşfedilen bu açık, kamuya açık PoC kodunun yayınlanmasıyla hızla silahlandırıldı. WatchTowr saldırıları gözlemledikten sonra, Defused Cyber'ın bulgusu dikkat çekti: bazı saldırı vektörlerinde SharePoint giriş endpoint'lerine .NET deserialization payload'ları hiçbir kimlik doğrulama materyali olmadan gönderilebildiğini tespit etti. Bu bulgu, Microsoft'un belirttiği Site Owner gereksinimiyle çelişiyor gibi görünebilse de, farklı bir saldırı yolu veya hatalı yapılandırılmış ortamları işaret ediyor olabilir.

CVE-2026-55040: Kimlik doğrulama atlatması—Rapid7'nin Pwn2Own zinciri

SharePoint'in kimlik doğrulama mimarisi, Rapid7 araştırmacılarının keşfettiği CVE-2026-55040 ile ciddi bir darbe aldı. CVSS 9.1 puanına sahip bu açık, JWT token doğrulama hattında birden fazla sorundan kaynaklanıyor ve saldırgana hiçbir ön kimlik doğrulaması olmadan herhangi bir SharePoint kullanıcısının kimliğine bürünme izni veriyor.

Tek gereksinim: hedef kullanıcının Active Directory SID veya UPN değerini önceden bilmek. Rapid7, bu bilginin SharePoint'in kullanıcı numaralandırma zafiyetleri üzerinden elde edilebileceğini gösterdi. Bir saldırgan, hedef kullanıcının kimlik bilgilerini bilmeden o kullanıcı gibi davranıp SharePoint'e erişebiliyor.

Rapid7, CVE-2026-55040'ı ikinci bir RCE açığıyla zincirleyerek kimlik doğrulamasız uzaktan kod yürütme başardı. Bu zincir, Pwn2Own Berlin 2026 yarışması için geliştirildi ve 18 Mayıs 2026'da Microsoft'a bildirildi. Microsoft, kimlik doğrulama atlatma yamalarını Temmuz 2026'da, RCE bileşenini Ağustos 2026'da yamayacağını teyit etti. Rapid7, teknik detaylar ve PoC kodunu 14 Temmuz 2026'dan 30 gün sonra (Ağustos ortasında) yayınlama planı yapıyor; bu, vahşi ortamda istismar veya üçüncü taraf ifşası olmadığı takdirde geçerli.

Bu iki açığın zinciri, SharePoint'te kimlik doğrulama katmanının ne kadar kırılgan olabileceğini gösteriyor.

AI destekli zafiyet araştırması: Rapid7'nin CVE-2026-55040 keşif süreci

Rapid7'nin CVE-2026-55040'ı bulma süreci, yapay zeka destekli zafiyet araştırmasının ölçeğine bir örnek oluşturuyor. Araştırma ekibi Ocak ve Mart 2026'da iki sprint yürüttü; Ocak sprint'i sonuçsuz kalırken Mart sprint'inde başarıya ulaştı.

Rapid7, Ocak ve Mart 2026 arasında 24 aktif gün, 96 ajan oturumu, 256 prompt ve yaklaşık 80.000 araç çağrısı kaydetti. Bu rakamlar, AI destekli araştırmanın ölçeğini gösteriyor; AI, arama alanını daraltmak ve tekrarlayan test senaryolarını yürütmek için kullanıldı. Keşif mantığı ve exploit zincirleme hâlâ araştırmacıların uzmanlığına bağlı kaldı ve insanlar tarafından doğrulandı.

Koordineli istismar: SharePoint'te saldırı deseni

Temmuz 2026'da CVE-2026-56164, CVE-2026-58644 ve CVE-2026-50522'nin aynı anda istismar edilmesi tesadüfi değil. CISA'nın raporlaması, en az altı SharePoint açığının birden fazla tehdit aktörü tarafından koordineli olarak kullanıldığını gösteriyor. Bu açıklar tek başına RCE sağladığında bile, saldırganlar bunları zincirleyerek daha derin erişim elde edebiliyor.

SharePoint'in şirket içi dağıtımlarının doğası bu tür kampanyaları kolaylaştırıyor. Kurumsal SharePoint sunucuları genellikle Active Directory, Exchange ve dosya paylaşım sistemleriyle entegre çalışıyor; tek bir SharePoint sunucusu ele geçirildiğinde saldırgan kurumsal ağa yayılma potansiyeline sahip oluyor.

Microsoft 365'teki SharePoint Online, Microsoft'un merkezi yönetim ve otomatik yama uygulaması nedeniyle bu saldırılardan doğrudan hedef olmamıştır. Şirket içi dağıtımlarda ise yama uygulama sorumluluğu müşteriye ait olduğundan, kamuya açık PoC yayınlandığında ve yamaların test ve uygulanması gereken zaman penceresi açıldığında saldırganlar bunu fırsata çeviriyor.

Etkilenen SharePoint sürümleri ve yama dağıtımı

CVE-2026-50522, SharePoint Subscription Edition, SharePoint Server 2019 ve SharePoint Server 2016'nın tüm desteklenen sürümlerini etkiliyor. Microsoft'un yama dağıtımı farklı CVE'ler için farklı zaman dilimlerinde gerçekleşti:

- CVE-2026-55040: Temmuz 2026 yama döngüsünde yayınlandı. - CVE-2026-55040 zincirindeki RCE bileşeni: Ağustos 2026 planlandı. - CVE-2026-50522: Kamuya açık PoC yayınlandıktan sonra aktif istismar tespit edildi.

WatchTowr'un tespit ettiği aktif saldırılar, kamuya açık PoC yayınlandıktan hemen sonra başladı. Saldırganlar yama diff'lerini inceleyerek açıkları tersine mühendislik yapıyor ve hızla silahlandırıyor.

SharePoint'in karmaşık mimarisi yama uyglamayı zorlaştırıyor. Bir SharePoint çiftliği birden fazla sunucu, veritabanı ve hizmet içerebiliyor; yama sırasında kesinti süresi planlanması ve test ortamında doğrulama gerekiyor. Ancak CVE-2026-50522'nin aktif istismar gördüğü ortamda bu sürecin hızlandırılması kritik önem taşıyor.

Yama yeterli değil: Makine anahtarı yenileme ve kimlik bilgisi döndürme

CVE-2026-50522'nin en tehlikeli özelliği, makine anahtarlarının çalınması sonrasında yama uygulamanın tek başına yeterli olmaması. Bir saldırgan makine anahtarını ele geçirdikten sonra, bu anahtar SharePoint'in şifreleme ve token imzalama işlemleri için kullanılmaya devam ediyor. Yama yeni istismarları durdurur ancak çalınmış anahtarın geçerliliğini sonlandırmaz.

Yapılması gereken adımlar:

- Yamaları derhal uygulamak - SharePoint makine anahtarlarını yenilemek - SharePoint hizmet hesaplarının Active Directory şifrelerini döndürmek - SharePoint çiftliğinde yönetici ayrıcalıklarına sahip tüm hesapların kimlik bilgilerini değiştirmek - Yetkisiz erişim izlerini arama—özellikle beklenmedik Site Owner hesapları veya yeni oluşturulmuş yönetici kullanıcıları - SharePoint farm yapılandırma dosyalarında değişiklik tarihlerini incelemek

Makine anahtarı yenileme işlemi SharePoint yöneticileri için rutin değil ve PowerShell betikleri ya da Central Administration panelinden manuel müdahale gerektirebiliyor. Ancak saldırganların kalıcılığını kırmak için bu adım atlanmamalı.

Kimlik bilgisi döndürme, SharePoint'in kurumsal kimlik doğrulama sistemleriyle entegrasyonu nedeniyle zincir etkilere yol açabilir. Örneğin, SharePoint hizmet hesabının şifresi değiştiğinde, bu hesabı kullanan tüm hizmetlerin yeniden yapılandırılması gerekebilir: SQL Server bağlantıları, Exchange entegrasyonu, arama hizmetleri ve üçüncü taraf uygulamalar.

SharePoint açıkları hangi kuruluşları etkiliyor

SharePoint Server'ın şirket içi dağıtımlarını kullanan her kurum doğrudan risk altında:

Kamu kurumları: Veri egemenliği ve uyumluluk gereksinimleri nedeniyle SharePoint'i şirket içinde işleten kuruluşlar, geniş kullanıcı tabanları ve hassas doküman arşivlerine sahip.

Finans ve sağlık sektörü: Düzenleyici gereksinimler nedeniyle SharePoint'i buluta taşıyamamış sektörler. SharePoint, hasta kayıtları, sözleşmeler ve finansal raporlar için kritik belge yönetim platformu.

Büyük kurumsal işletmeler: Office ve Active Directory altyapısına yatırım yapmış şirketler, SharePoint'i intranet, işbirliği ve iş akışı otomasyon platformu olarak kullanıyor ve genellikle Exchange, SQL Server ile entegre.

Sınırlı BT kaynağına sahip orta ölçekli şirketler: Bu grup, yama uygulama ve güvenlik izleme kapasitesi açısından en savunmasız. SharePoint çiftliklerini güncel tutma ve güvenlik yapılandırması konusunda uzman desteği alamıyorlar.

Microsoft 365 kullanan kuruluşlar bu saldırılardan etkilenmiyor ancak hibrit SharePoint yapılandırmaları—şirket içi ve bulut ortamlarının birlikte çalıştığı senaryolar—incelenmeli. Bir saldırgan şirket içi SharePoint'i ele geçirirse, hibrit yapılandırma üzerinden Microsoft 365 kaynaklarına erişmeye çalışabilir.

Saldırıların tespiti: İzlenecek göstergeler

Saldırıların erken tespit edilmesi için SharePoint günlük dosyalarında şu göstergeleri aramak gerekiyor:

- Beklenmedik Site Owner rolleri: Kullanıcıların sahip olmadıkları sitelerde aniden yükseltilmiş izinler - Şüpheli deserialization hataları: ULS (Unified Logging System) günlüklerinde .NET deserialization stack trace'leri - Makine anahtarı dosyalarına erişim: web.config veya SharePoint yapılandırma veritabanındaki machineKey girdilerine yönelik okuma istekleri - Anormal kimlik doğrulama token'ları: Geçersiz veya şüpheli JWT token imzaları - Ağ trafiğinde sıra dışı endpoint erişimi: SharePoint giriş endpoint'lerine büyük veya şifrelenmiş POST istekleri

Kuruluşlar, SIEM çözümlerine SharePoint günlüklerini beslemeli ve yukarıdaki göstergeleri korelasyon kurallarıyla izlemeli. Rapid7, InsightVM ve Nexpose müşterileri CVE-2026-55040 için kimlik doğrulamalı zafiyet taramalarını 15 Temmuz 2026'dan itibaren kullanabilir.

Saldırılar sonrası adli analiz için, SharePoint veritabanındaki değişiklik zaman damgalarını incelemek ve beklenmedik yönetici hesapları veya değiştirilmiş site içerikleri aramak gerekiyor.

Acil yapılması gereken: Yama, yenileme ve döndürme

Şirket içi SharePoint kullanan kuruluşlar şimdi yapması gereken adımları sırası ile yerine getirmeli: CVE-2026-50522, CVE-2026-55040, CVE-2026-56164 ve CVE-2026-58644 için yamaları derhal uygulamak; SharePoint makine anahtarlarını yenilemek; hizmet hesaplarının Active Directory şifrelerini ve yönetici hesaplarının kimlik bilgilerini döndürmek. Yalnızca yama yapmak, çalınmış makine anahtarlarıyla kalıcılık kurmuş bir saldırganı durdurmaya yetmiyor.