Microsoft SharePoint’te ağ üzerinden kod çalıştırmaya imkân veren bir güvenlik açığı, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna eklendi. CVE-2026-65660 kimliğiyle izlenen açık için katalogda verilen düzeltme tarihi 28 Eylül 2026. Kayıtta açık, fidye yazılımı kampanyalarıyla ilişkili olarak işaretlenmiş durumda.
Açık ne yapıyor
Ulusal Güvenlik Açıkları Veritabanı’ndaki (NVD) kayda göre sorun, SharePoint’te kod üretiminin yeterince denetlenmemesinden, yani bir tür kod enjeksiyonundan kaynaklanıyor. Açığı kullanan bir saldırgan, ağ üzerinden kod çalıştırabiliyor. Microsoft’un değerlendirmesine göre bunun için düşük yetkili bir hesapla oturum açmak yeterli ve saldırı sırasında mağdurun herhangi bir işlem yapması gerekmiyor. CVSS 3.1 puanı 8,8 (yüksek).
Sınıflandırma sonradan değişti
Açık ilk kayda geçtiğinde “kimlik sahtekârlığı” (spoofing) olarak tanımlanmıştı. Microsoft, 27 Ağustos’a kadar kaydı uzaktan kod çalıştırma olarak güncelledi. Aradaki bu fark, açığın ne kadar ciddi olduğu konusunda kafa karışıklığı yarattı ve güvenlik basınında haber oldu. Bugünkü kayıtlarda açık, kimliği doğrulanmış uzaktan kod çalıştırma olarak geçiyor.
Sahadan sömürü denemeleri
Güvenlik firması Previdian, 24 Eylül’de kendi SharePoint bal küpüne (honeypot) gelen denemeleri yayımladı. Tek bir kaynak IP’den altı farklı adrese toplam 12 POST isteği gönderilmiş. Hedeflenen sayfalar arasında /_layouts/15/AddGallery.aspx ve /_layouts/15/designgallery.aspx var, isteklerde DisplayMode=Edit parametresi ve MSOTlPn_Uri ile MSOTlPn_DWP alanları kullanılmış. Saldırı iki aşamalı: ilk yük .NET tarafındaki bir seri kaldırma (deserialization) korumasını devre dışı bırakmayı deniyor, ikinci yük ise şifrelenmiş bir assembly yükleyicisini çalıştırmayı hedefliyor. Firma, isteklerde çerez ya da yetkilendirme başlığı görmediğini, ancak gözlemin bal küpünde yapıldığını ve her denemenin gerçek bir kurulumda çalışacağının kanıtlanmadığını da ekliyor.
Ne yapmalısınız
SharePoint sunucusu işleten kurumların Microsoft’un güncelleme rehberinde yayımlanan yamayı uygulaması gerekiyor. Tek başına yama yetmiyor: güvenlik uzmanları anonim erişim ayarlarının gözden geçirilmesini ve /_layouts/15/ altındaki sayfalara yapılan olağan dışı POST isteklerinin sunucu loglarında aranmasını öneriyor. Açık kod çalıştırmaya izin verdiği için, yama gecikirse sunucuda saldırganın kendine kalıcı bir erişim bırakma ihtimali de hesaba katılmalı.
Ev kullanıcılarını doğrudan ilgilendiren bir açık değil; ancak şirket içi SharePoint kurulumları hâlâ pek çok kurumda belge ve süreç yönetiminin merkezinde duruyor. Böyle bir sunucu internetten erişilebilir durumdaysa, güncelleme bir sonraki bakım penceresine bırakılmamalı.
Kaynak: CISA KEV · NVD

Deneyimini paylaş
Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?
Yorum yazmak için giriş yap veya aramıza katıl.
Giriş yap ↗︎Üye ol ↗︎