CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Certighost ve Sertifika Otoritenizde Gizlenen Yetki Yükseltme Zafiyeti

CVE-2026-54121, standart bir domain kullanıcısının Enterprise CA'yı Domain Controller'a dönüştürmesine izin veriyor. PKI'yı Tier 0 olarak ele alın.

17 Ağustos 2026

Ne oldu?

CVE-2026-54121 olarak izlenen bir güvenlik açığı, standart bir domain kullanıcısının Enterprise Certificate Authority (CA) üzerinde yetki yükseltmesine ve bu CA'yı tamamen kontrol altına almasına olanak tanıyor. Saldırgan, bu zafiyeti kullanarak CA'yı adeta bir Domain Controller gibi davranacak şekilde yapılandırabiliyor. Bu, saldırganın tüm domain altyapısını ele geçirmesine kadar giden bir zincirin başlangıcı olabilir.

Neden önemli?

Bu zafiyet, PKI (Public Key Infrastructure) sistemlerinin genellikle göz ardı edilen kritik önemini ortaya koyuyor. Sertifika otoriteleri, kimlik doğrulama ve şifreleme süreçlerinin temelini oluşturur; ancak çoğu kuruluş bunları Tier 0 (en yüksek güvenlik seviyesi) altyapısı olarak değerlendirmez. Bu açık, yalnızca bir yama ile çözülmez; asıl ders, sürekli yetkilerin (persistent privileges) ve örtük güvenin (implicit trust) ne kadar tehlikeli olabileceğidir. Bir CA ele geçirildiğinde, saldırgan tüm domain kullanıcılarının kimliklerini taklit edebilir, şifreli iletişimi çözebilir ve kalıcı arka kapılar oluşturabilir.

Kim veya ne etkileniyor?

Öncelikle Enterprise CA kullanan tüm Windows tabanlı kurumsal ağlar etkileniyor. Standart bir domain kullanıcısının bu zafiyeti kullanabilmesi, saldırganın düşük yetkili bir hesap ele geçirdiğinde bile tüm sistemi çökertme potansiyelini artırıyor. Ayrıca, PKI altyapısına bağımlı olan tüm uygulamalar, kullanıcılar ve hizmetler dolaylı olarak risk altında. Özellikle kimlik doğrulama için sertifika tabanlı yöntemler kullanan kurumlar için bu kritik bir tehdit oluşturuyor.

Ne yapılmalı?

Öncelikle Microsoft'un yayınladığı güvenlik yamalarını acilen uygulayın. Ancak bu yeterli değil; PKI altyapınızı Tier 0 olarak kabul edip, tüm sertifika otoritelerine erişimi sıkılaştırın. Ayrıca, sürekli yetkileri (örneğin, hizmet hesapları veya makine hesapları) düzenli olarak gözden geçirin ve gereksiz yetkileri kaldırın. Örtük güveni azaltmak için sertifika şablonlarını ve CA erişim kontrollerini yeniden yapılandırın. Ağınızda anomali tespiti yaparak, CA üzerinde beklenmeyen değişiklikleri izleyin. Son olarak, PKI yönetimini güvenlik ekibinin bir parçası olarak ele alın ve düzenli güvenlik denetimleri gerçekleştirin.

Kaynaklar

Güne dön