CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Kritik SharePoint RCE Açığı Makine Anahtarlarını Çalmak İçin Sömürülüyor

SharePoint'teki kritik CVE-2026-50522 açığı aktif olarak kullanılıyor; saldırganlar makine anahtarlarını çalıp kalıcı erişim sağlıyor. Yamalar bile bu durumu engelleyemiyor.

21 Temmuz 2026

Ne oldu?

Siber saldırganlar, Microsoft SharePoint'te bulunan ve kritik seviyede değerlendirilen CVE-2026-50522 numaralı uzaktan kod çalıştırma (RCE) zafiyetini aktif olarak sömürüyor. Bu açık sayesinde saldırganlar, hedef sunucuların makine anahtarlarını (machine keys) çalabiliyor. Daha da endişe verici olan, bu anahtarlar ele geçirildikten sonra, sunuculara yama uygulanmış olsa bile saldırganların erişimlerini sürdürebilmesi. Yani yama yapmak tek başına yeterli olmuyor; çalınan anahtarlar, kalıcı arka kapı oluşturmak için kullanılıyor.

Neden önemli?

Bu açık, yalnızca anlık bir veri sızıntısına yol açmıyor; aynı zamanda kurumsal altyapıda kalıcı bir tehdit oluşturuyor. Makine anahtarları, SharePoint sunucusunun kimlik doğrulama ve şifreleme mekanizmalarının temelini oluşturur. Bu anahtarların ele geçirilmesi, saldırganların oturumları taklit etmesine, hassas verilere erişmesine ve ağ içinde yatay hareket etmesine olanak tanır. Üstelik yamaların ardından bile bu erişimin devam etmesi, olay müdahale süreçlerini zorlaştırıyor ve kurumların güvenlik ekiplerinin tehdidi tamamen temizlemesini engelliyor.

Kim veya ne etkileniyor?

Microsoft SharePoint sunucusu kullanan tüm kuruluşlar bu açıktan etkileniyor. Özellikle kurumsal düzeyde dosya paylaşımı ve işbirliği için SharePoint'i kullanan şirketler, kamu kurumları ve eğitim kurumları risk altında. Açığın sömürülmesi için saldırganın hedef ağda bir başlangçı erişimi olması gerektiği düşünülüyor, ancak bu erişim genellikle kimlik avı veya diğer zafiyetlerle elde ediliyor. Bu nedenle, SharePoint'i internetten erişime açık tutan kurumların riski daha yüksek.

Ne yapılmalı?

Öncelikle, Microsoft'un yayımladğı güvenlik güncelleştirmelerini acilen uygulayın. Ancak yamanın tek başına yeterli olmadığını unutmayın; çalınan makine anahtarlarını geçersiz kılmak için sunucu yapılandırmasını sıfırlamanız ve yeni anahtarlar oluşturmanız gerekebilir. Ayrıca, ağ trafiğini ve oturum açma etkinliklerini izleyerek şüpheli davranışları tespit etmeye çalışın. Olay müdahale planınızı devreye alın ve etkilenmiş olabilecek tüm sistemleri kapsamlı bir şekilde tarayın. Son olarak, bu tür açıkların sömürülmesini önlemek için SharePoint sunucularınıza erişimi kısıtlayın ve çok faktörlü kimlik doğrulamayı zorunlu kılın. Kesin olmamakla birlikte, bazı raporlar açığın daha önce de hedef alındığını gösteriyor, bu yüzden geçmişe dönük log analizi yapmanız önerilir.

Kaynaklar

Güne dön