CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

CISA Uyardı: SharePoint Server Sunucularını Hedef Alan Kritik Güvenlik Açıkları Aktif Olarak İstismar Ediliyor

CISA, saldırganların şirket içi SharePoint sunucularını ele geçirmek için aktif olarak kullandığı kritik güvenlik açıkları için acil yama uyarısı yayınladı.

15 Temmuz 2026

Ne oldu?


ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), siber saldırganların internete açık şirket içi (on-premises) Microsoft SharePoint Server sistemlerini ele geçirmek amacıyla birden fazla kritik güvenlik açığını aktif olarak istismar ettiğini duyurdu. CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklenen bu açıklar arasında özellikle kimlik taklidi (spoofing) sağlayan CVE-2026-32201, güvenilmeyen verilerin serileştirilmesi hatası üzerinden uzaktan kod yürütmeye (RCE) imkan tanıyan CVE-2026-45659 ve kimlik doğrulaması olmadan yetki yükseltmeye izin veren CVE-2026-56164 bulunuyor. Kurum, sistem yöneticilerine acil yama çağrısında bulunarak, saldırganların bu açıkları zincirleme şekilde kullanarak sistemlerde tam kontrol elde edebileceğini vurguladı.

Neden önemli?


Bu gelişmeler, kurumsal veri altyapılarının kalbini oluşturan SharePoint sunucularının doğrudan hedef alınması nedeniyle büyük bir tehdit oluşturmaktadır. Saldırganlar, tespit edilen bu güvenlik açıklarını tek tek kullanmak yerine, birbirini tamamlayacak şekilde zincirleme (chaining) yöntemlerle devreye sokmaktadır. Bu sayede, ilk olarak kimlik doğrulama adımlarını devre dışı bırakıp ardından hedef sunucuda yetkilerini yükselterek sistem yöneticisi haklarına ulaşabilmektedirler. Son aşamada ise uzaktan kod yürütme yeteneği sayesinde sunuculara zararlı yazılım bulaştırabilmekte, kritik verileri dışarı sızdırabilmekte ve ağ içerisinde kalıcı olarak barınabilmektedirler.

Ayrıca, sızma gerçekleştikten sonra Internet Information Services (IIS) makine anahtarlarının (machine keys) ele geçirilmesi, saldırganların yamalar uygulansa dahi sistemde kalıcı oturumlar oluşturmasına ve tespit edilmesini zorlaştıran arka kapılar (backdoors) bırakmasına olanak tanımaktadır. Bu durum, siber saldırıların sadece anlık bir kesintiyle sınırlı kalmayıp, uzun vadeli casusluk ve veri hırsızlığı operasyonlarına dönüşebileceğini göstermektedir. Dolayısıyla, bu açıkların kapatılmaması şirketlerin fikri mülkiyet haklarını, müşteri verilerini ve tüm ağ güvenliğini doğrudan riske atmaktadır.

Kim veya ne etkileniyor?


Bu tehdit dalgası, bulut tabanlı SharePoint Online kullanan organizasyonları etkilemezken, kendi yerel altyapılarında (on-premises) SharePoint Server barındıran şirketleri ve kamu kurumlarını doğrudan hedef almaktadır. Etkilenen sistemler arasında Microsoft SharePoint Server 2016, SharePoint Server 2019 ve en güncel abonelik sürümü olan SharePoint Server Subscription Edition yer almaktadır. Özellikle hassas finansal, operasyonel ve personel verilerini kendi yerel ağlarında tutmayı tercih eden ve internete açık SharePoint arayüzü kullanan büyük ölçekli şirketler, kamu kurumları ve savunma sanayii tedarikçileri bu saldırıların birincil kurbanı olma riski taşımaktadır.

Ne yapılmalı?


Sistem yöneticilerinin ve güvenlik ekiplerinin vakit kaybetmeden Microsoft tarafından yayınlanan en güncel güvenlik güncellemelerini SharePoint sunucularına uygulaması gerekmektedir. Ancak siber güvenlik uzmanları, yalnızca yama uygulamanın halihazırda sızmış olan saldırganları sistemden atmaya yetmeyeceğini belirterek, IIS makine anahtarlarının (machine keys) sıfırlanmasını ve geçmişe dönük detaylı bir sızma analizi (compromise assessment) yapılmasını önermektedir. Bunun yanı sıra, SharePoint web uygulamaları için Windows Antimalware Scan Interface (AMSI) entegrasyonunun aktif hale getirilmesi ve istek gövdesi tarama modunun (Request Body Scan Mode) "Full Mode" olarak yapılandırılması, gelecekteki olası istismar girişimlerinin gerçek zamanlı olarak engellenmesinde hayati bir rol oynayacaktır.

Kaynaklar

Güne dön