Microsoft SharePoint Açığı Fidye Yazılımı Saldırılarında Kullanılıyor

Ağu 12, 2026 - 20:34
 0  1
Microsoft SharePoint Açığı Fidye Yazılımı Saldırılarında Kullanılıyor

Microsoft SharePoint sunucularını etkileyen CVE-2026-45659 numaralı yüksek önem dereceli güvenlik açığı, fidye yazılımı gruplarının saldırılarında kullanılmaya başlandı. CISA, uzaktan kod çalıştırmaya izin veren zafiyeti 1 Temmuz 2026’da Known Exploited Vulnerabilities (KEV) kataloğuna eklerken federal kurumlara üç gün içinde gerekli güvenlik önlemlerini alma talimatı verdi. Microsoft SharePoint Server 2016, SharePoint Server 2019 ile SharePoint Server Subscription Edition kullanan kuruluşların güncel güvenlik paketlerini kontrol etmesi gerekiyor.

SharePoint Açığı Düşük Yetkili Hesaplarla Kod Çalıştırabiliyor

CVE-2026-45659, güvenilmeyen verilerin serileştirilmesi sırasında ortaya çıkan bir güvenlik hatasından yararlanıyor. Saldırganın düşük ayrıcalıklı bir hesapla hazırladığı istek, güvenlik açığı bulunan SharePoint bileşenine ulaştığında sunucu üzerinde saldırganın belirlediği kodun çalıştırılmasına yol açabiliyor. Microsoft’un açıklamasına göre saldırı tekniği yüksek teknik bilgi gerektirmediği için aynı zararlı yükün tekrar tekrar kullanılabilmesi saldırı riskini artırıyor.

İnternete açık SharePoint sunucuları 

CISA’nın KEV kataloğuna yaptığı ekleme, CVE-2026-45659’un yalnızca teorik bir tehdit olarak değerlendirilmemesi gerektiğini ortaya koyuyor. Kurumların internet üzerinden erişilebilen SharePoint sunucuları, saldırganların doğrudan hedefleyebileceği bir saldırı yüzeyi oluştururken düşük karmaşıklıklı istismar yöntemi saldırının uygulanmasını kolaylaştırıyor. Microsoft’un SharePoint için yayınladığı güvenlik güncellemeleri, uzaktan kod çalıştırma sınıfındaki açıkların giderilmesi açısından kritik önem taşıyor.

CISA, CVE-2026-45659’u 1 Temmuz’da KEV kataloğuna eklediğinde ABD Federal Sivil Yürütme Birimi kurumlarının üç gün içinde sunucularını güvenceye almasını istedi. Siber güvenlik kurumu, bu tür açıkların kötü niyetli aktörler tarafından sık kullanılan saldırı yollarından biri olduğunu belirterek federal altyapı açısından oluşturduğu riske dikkat çekti.

CISA’nın sonraki güvenlik yönlendirmesi, yalnızca yama kurulmasını yeterli bir adım olarak görmedi. Güvenlik ekiplerinin etkilenen SharePoint sunucularında istismar belirtilerini araştırması, Microsoft güncellemelerinin doğru şekilde kurulduğunu doğrulaması ile yama döngülerini kısaltması istendi. CISA ayrıca SharePoint web uygulamalarında Windows Antimalware Scan Interface (AMSI) entegrasyonunun etkinleştirilmesini ve Microsoft Defender Antivirus algılamalarının kullanılması önerisini yaptı.

Shadowserver tarafından yapılan internet taramalarında 8.500’den fazla Microsoft SharePoint sunucusunun çevrim içi olarak erişilebilir durumda olduğu görüldü. Araştırma platformu, söz konusu sistemlerin 200’den fazlasının CVE-2026-45659 için gerekli güvenlik düzeltmelerine sahip olmadığını belirledi. İnternete açık sistem sayısı ile yamasız sunucu sayısı arasındaki fark, açığın saldırganlar açısından neden cazip bir hedef oluşturduğunu gösteriyor.

SharePoint altyapısının kurumsal doküman yönetimi, iş birliği, intranet hizmetleri ile şirket içi içerik süreçlerinde kullanılması saldırının etkisini tek bir sunucuyla sınırlamayabiliyor. Bir saldırgan sunucu üzerinde kod çalıştırabildiğinde SharePoint hesabı, uygulama hizmetleri veya sunucunun bağlı olduğu ağ kaynakları üzerinden daha geniş bir saldırı zinciri oluşturmayı deneyebiliyor. Bu nedenle güvenlik ekiplerinin yalnızca SharePoint sürümünü değil sunucunun ağ bağlantılarını ile ayrıcalıklı servis hesaplarını da incelemesi gerekiyor.

Microsoft’un CVE-2026-45659 için yayınladığı güvenlik bilgisinde zafiyetin istismar edildiğine ilişkin CISA’nın yaptığı son sınıflandırmayla aynı düzeyde bir güncelleme bulunmuyor. CISA’nın fidye yazılımı gruplarının açığı kullandığını açıklaması, Microsoft’un kendi güvenlik duyurusundaki durum bilgisinden daha ileri bir tehdit değerlendirmesi ortaya çıkarıyor. Güvenlik ekipleri açısından iki kurum arasındaki durum farkı, KEV kayıtlarının ayrı bir takip kaynağı olarak izlenmesini gerekli kılıyor.

CISA’nın Kasım 2021’den bu yana KEV kataloğuna 14 Microsoft SharePoint açığı eklediği belirtiliyor. Bu açıkların sekizinin fidye yazılımı saldırılarıyla ilişkilendirilmesi, SharePoint’in siber suç grupları açısından süreklilik gösteren bir hedef olduğunu ortaya koyuyor. Kurumların SharePoint güvenlik güncellemelerini yalnızca aylık bakım süreçlerine bırakmaması, KEV’e yeni eklenen açıkları ayrıca değerlendirmesi gerekiyor.

CISA, Haziran 2026’da Microsoft Defender içindeki CVE-2026-33825 numaralı yüksek önem dereceli ayrıcalık yükseltme açığının da fidye yazılımı grupları tarafından kullanıldığını açıkladı. BlueHammer adıyla anılan zafiyet, saldırganların Windows Security Account Manager (SAM) veritabanına erişmesine yönelik saldırı zincirlerinde de kullanıldı. SAM veritabanı, yerel Windows hesaplarına ait parola karmalarını içerdiği için söz konusu erişim saldırganların kimlik bilgilerini ele geçirme girişimlerinde önem taşıyor.

Güvenlik araştırmacısı Nightmare Eclipse, CVE-2026-33825 için kavram kanıtlama kodunu Nisan 2026’nın başında kamuya açtı. Microsoft ise SharePoint açığında olduğu gibi CVE-2026-33825’un gerçek saldırılarda kullanıldığına ilişkin kendi doğrulamasını henüz paylaşmadı. İki olay arasındaki ortak nokta, CISA’nın aktif saldırı istihbaratını KEV kataloğuna yansıtmasının kurumların yama önceliklendirmesinde doğrudan dikkate alınması gerektiğini göstermesi oluyor.

Türkiye’deki Microsoft SharePoint kullanan işletmeler açısından öncelik, internet üzerinden erişilebilen sunucuların envanterini çıkarmak ile CVE-2026-45659 için gerekli güncellemelerin kurulduğunu doğrulamak olmalı. Özellikle belge yönetimi, kurumsal intranet veya iş birliği altyapısını SharePoint Server üzerinde çalıştıran kurumların AMSI, Microsoft Defender, sunucu günlükleri ile ağ trafiğini birlikte değerlendirmesi saldırı belirtilerinin daha erken yakalanmasına yardımcı olabilir. Fidye yazılımı gruplarının erişim sağladıktan sonra farklı sistemlere ilerleyebildiği saldırı zincirleri dikkate alındığında SharePoint güvenliği, yalnızca tek bir uygulamanın yama yönetimi olarak ele alınmamalı.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0