// Güvenlik

SharePoint’teki kod çalıştırma açığı fidye yazılımı saldırılarında kullanılıyor

Microsoft SharePoint'te ağ üzerinden kod çalıştırmaya izin veren CVE-2026-65660, CISA'nın aktif sömürülen açıklar kataloğuna eklendi. Düzeltme için verilen tarih 28 Eylül 2026.

Microsoft SharePoint’te ağ üzerinden kod çalıştırmaya imkân veren bir güvenlik açığı, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna eklendi. CVE-2026-65660 kimliğiyle izlenen açık için katalogda verilen düzeltme tarihi 28 Eylül 2026. Kayıtta açık, fidye yazılımı kampanyalarıyla ilişkili olarak işaretlenmiş durumda.

Açık ne yapıyor

Ulusal Güvenlik Açıkları Veritabanı’ndaki (NVD) kayda göre sorun, SharePoint’te kod üretiminin yeterince denetlenmemesinden, yani bir tür kod enjeksiyonundan kaynaklanıyor. Açığı kullanan bir saldırgan, ağ üzerinden kod çalıştırabiliyor. Microsoft’un değerlendirmesine göre bunun için düşük yetkili bir hesapla oturum açmak yeterli ve saldırı sırasında mağdurun herhangi bir işlem yapması gerekmiyor. CVSS 3.1 puanı 8,8 (yüksek).

Sınıflandırma sonradan değişti

Açık ilk kayda geçtiğinde “kimlik sahtekârlığı” (spoofing) olarak tanımlanmıştı. Microsoft, 27 Ağustos’a kadar kaydı uzaktan kod çalıştırma olarak güncelledi. Aradaki bu fark, açığın ne kadar ciddi olduğu konusunda kafa karışıklığı yarattı ve güvenlik basınında haber oldu. Bugünkü kayıtlarda açık, kimliği doğrulanmış uzaktan kod çalıştırma olarak geçiyor.

Sahadan sömürü denemeleri

Güvenlik firması Previdian, 24 Eylül’de kendi SharePoint bal küpüne (honeypot) gelen denemeleri yayımladı. Tek bir kaynak IP’den altı farklı adrese toplam 12 POST isteği gönderilmiş. Hedeflenen sayfalar arasında /_layouts/15/AddGallery.aspx ve /_layouts/15/designgallery.aspx var, isteklerde DisplayMode=Edit parametresi ve MSOTlPn_Uri ile MSOTlPn_DWP alanları kullanılmış. Saldırı iki aşamalı: ilk yük .NET tarafındaki bir seri kaldırma (deserialization) korumasını devre dışı bırakmayı deniyor, ikinci yük ise şifrelenmiş bir assembly yükleyicisini çalıştırmayı hedefliyor. Firma, isteklerde çerez ya da yetkilendirme başlığı görmediğini, ancak gözlemin bal küpünde yapıldığını ve her denemenin gerçek bir kurulumda çalışacağının kanıtlanmadığını da ekliyor.

Ne yapmalısınız

SharePoint sunucusu işleten kurumların Microsoft’un güncelleme rehberinde yayımlanan yamayı uygulaması gerekiyor. Tek başına yama yetmiyor: güvenlik uzmanları anonim erişim ayarlarının gözden geçirilmesini ve /_layouts/15/ altındaki sayfalara yapılan olağan dışı POST isteklerinin sunucu loglarında aranmasını öneriyor. Açık kod çalıştırmaya izin verdiği için, yama gecikirse sunucuda saldırganın kendine kalıcı bir erişim bırakma ihtimali de hesaba katılmalı.

Ev kullanıcılarını doğrudan ilgilendiren bir açık değil; ancak şirket içi SharePoint kurulumları hâlâ pek çok kurumda belge ve süreç yönetiminin merkezinde duruyor. Böyle bir sunucu internetten erişilebilir durumdaysa, güncelleme bir sonraki bakım penceresine bırakılmamalı.

Kaynak: CISA KEV · NVD

// GERİ BİLDİRİM

Bu çözüm işine yaradı mı?

Değerlendirmen, bu notun diğer okuyuculara ne kadar yardımcı olduğunu gösterir.

Bu çözüm işine yaradı mı?

Değerlendirmek için yıldızlara tıklayın.

Ortalama puan 0 / 5. Toplam oy: 0

İlk değerlendiren sen ol.

Bu yazıyı faydalı bulmadığınız için çok üzüldük.

Görüşleriniz bizim için çok değerli.

Nasıl daha faydalı bir yazı hazırlayabiliriz?

// SOHBETE KATIL

Deneyimini paylaş

Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?

// OKUMAYA DEVAM

Bir not daha.

Tüm yazılar ↗︎