Blog

Temmuz 2026 Patch Tuesday: Tarihin En Büyük Yama Günü

Microsoft, 14 Temmuz 2026 tarihinde bu ayın güvenlik güncellemelerini yayımladı. Ortaya çıkan tablo, yalnızca sayı bakımından değil, etkilenen ürünlerin kapsamı açısından da bugüne kadarki en büyük Patch Tuesday yayınlarından biri oldu.

Bu yazıda rakamlara, aktif olarak istismar edilen zero-day açıklarına, BitLocker ve Copilot tarafındaki gelişmelere bakacağız. Asıl odağımız ise endpoint ve altyapı yönetimi açısından daha önemli olan şu soru olacak:

Bu kadar büyük bir güvenlik güncellemesi nasıl önceliklendirilmeli ve yamalar hangi sırayla dağıtılmalı?

Bu ay neden bu kadar büyük?

İlk dikkat çeken nokta toplam CVE sayısı. Ancak bu sayı, kullanılan metodolojiye göre değişiyor.

Tenable, Temmuz 2026 yayınında 569 CVE sayarken Zero Day Initiative, çevrim içi servislerde giderilen ve son kullanıcı işlemi gerektirmeyen kayıtları da dahil ederek toplamı 621 olarak veriyor. Kritik açık sayısı da aynı nedenle kaynağa göre 56 ile 63 arasında değişiyor.

Bu farklılık bir veri uyuşmazlığından çok, hangi ürünlerin ve hangi servis taraflı düzeltmelerin aylık toplama dahil edildiğiyle ilgili. Chromium tabanlı Edge açıkları, çevrim içi servisler ve farklı ürün varyantları toplamı önemli ölçüde değiştirebiliyor.

Hangi sayım yöntemini kullanırsak kullanalım sonuç aynı: Haziran ayında yaklaşık 200 CVE ile kırılan rekor yalnızca bir ay dayanabildi. Temmuz yayını, Microsoft’un aylık güvenlik güncellemelerinde artık çok daha yüksek hacimlerle karşılaşacağımızı gösteriyor.

Bu büyümenin arkasında somut bir neden de var. Microsoft, Windows kod tabanında daha fazla güvenlik açığını daha erken aşamada bulabilmek için yapay zekâ destekli güvenlik tarama sistemlerini daha geniş ölçekte kullanmaya başladığını açıkladı.

Şirketin kullandığı MDASH isimli çok modelli sistem; kritik bileşenleri tarıyor, olası açıkları farklı modeller arasında doğrulatıyor ve yüksek güven seviyesine ulaşan bulguları mühendislik ekiplerine aktarıyor. Microsoft ayrıca bu yaklaşım sonucunda müşterilerin her güvenlik yayınında daha yüksek sayıda güncelleme görmeye başlayacağını açıkça belirtiyor. Yani bu ay gördüğümüz hacim geçici bir istisna değil, yeni yama yönetimi düzeninin başlangıcı olabilir.

Aktif olarak istismar edilen iki açık

Temmuz yayınındaki gerçek öncelik, toplam CVE sayısından değil, aktif olarak istismar edilen iki açıktan başlıyor.

Her iki açık da 14 Temmuz 2026 tarihinde CISA Known Exploited Vulnerabilities kataloğuna eklendi. Bu nedenle güncelleme önceliği konusunda artık herhangi bir belirsizlik bulunmuyor.

CVE-2026-56155 – Active Directory Federation Services Elevation of Privilege

CVE-2026-56155, Active Directory Federation Services üzerindeki erişim kontrollerinin yeterli ayrıntıya sahip olmamasından kaynaklanan bir yetki yükseltme açığıdır.

Açığın istismar edilebilmesi için saldırganın sistem üzerinde düşük yetkili ve yerel erişime sahip olması gerekiyor. Başarılı istismar sonucunda saldırgan yönetici yetkileri elde edebiliyor. CVSS skoru 7.8 olan açık, Microsoft tarafından “Important” olarak derecelendirilmiş durumda.

Buradaki “yerel erişim gerekiyor” ifadesi açığın düşük öncelikli olduğu anlamına gelmemeli. AD FS, kurumsal kimlik doğrulama akışlarının merkezinde bulunan ve güvenlik belirteçleri üreten kritik bir bileşen.

Bir saldırgan ortama ilk erişimi sağladıktan sonra kimlik altyapısını ele geçirerek yetkilerini genişletmek ve diğer sistemlere geçmek isteyebilir. Bu nedenle AD FS üzerindeki bir yetki yükseltme açığı, özellikle başka bir uzaktan kod çalıştırma açığıyla zincirlendiğinde ciddi sonuçlar doğurabilir.

Açığın Microsoft Detection and Response Team tarafından bulunmuş olması da dikkat çekici. Microsoft keşfin hangi olay veya araştırma sırasında gerçekleştiğini açıklamıyor; ancak aktif istismar durumu göz önüne alındığında bu sistemlerin güncellenmesi normal sunucu dağıtım takvimine bırakılmamalı.

CVE-2026-56164 – Microsoft SharePoint Server Elevation of Privilege

Aktif olarak kullanılan ikinci zero-day, şirket içi SharePoint Server ortamlarını etkiliyor.

CVE-2026-56164, kritik bir fonksiyonda kimlik doğrulamanın eksik uygulanmasından kaynaklanıyor. Kimliği doğrulanmamış bir saldırgan, kullanıcı etkileşimi gerektirmeden ağ üzerinden açığı istismar edebiliyor.

Açığın CVSS skoru yalnızca 5.3 ve Microsoft tarafından “Moderate” olarak derecelendirilmiş olması ilk bakışta yanıltıcı olabilir. Ancak gerçek dünyada aktif olarak istismar edilen, kimlik doğrulaması gerektirmeyen ve ağ üzerinden erişilebilen bir açığın önceliğini yalnızca severity etiketi belirlememeli.

Özellikle internete açık SharePoint Server sistemleri bu ayın en yüksek öncelikli varlıkları arasında bulunuyor.

Microsoft, SharePoint’in Antimalware Scan Interface entegrasyonunun zararlı POST isteklerinin tespit edilmesine yardımcı olabileceğini belirtiyor. Ancak AMSI bir azaltma katmanıdır; güvenlik güncellemesinin yerini tutmaz.

Ayrıca SharePoint yöneticilerinin yalnızca aktif istismar edilen CVE-2026-56164’e odaklanmaması gerekiyor. Temmuz yayınında CVE-2026-50522 ve CVE-2026-58644 numaralı, CVSS 9.8 değerine sahip iki kritik SharePoint RCE açığı daha bulunuyor. Her iki açık da kimlik doğrulaması ve kullanıcı etkileşimi gerektirmeden ağ üzerinden erişilebiliyor.

Bu nedenle SharePoint tarafında tek bir CVE’yi değil, Temmuz ayında yayımlanan tüm SharePoint güvenlik güncellemelerini aynı acil değişiklik süreci içerisinde değerlendirmek daha doğru olacaktır.

Kamuya açıklanan üçüncü zero-day: BitLocker

CVE-2026-50661 – Windows BitLocker Security Feature Bypass

Temmuz yayınındaki üçüncü zero-day, Windows BitLocker güvenlik mekanizmasını etkiliyor.

CVE-2026-50661, güvenlik güncellemesi yayımlanmadan önce kamuya açıklandı. Ancak Microsoft şu ana kadar aktif istismar gözlemlemediğini belirtiyor. Açık CVSS 6.1 değerine sahip, “Important” olarak derecelendirilmiş ve Microsoft Exploitability Index üzerinde “Exploitation Less Likely” şeklinde işaretlenmiş durumda.

İstismar için hedef cihaza fiziksel erişim gerekiyor. Bu nedenle açık, internet üzerinden istismar edilebilen SharePoint veya RDP açıklarıyla aynı öncelik seviyesinde değerlendirilmemeli.

Ancak bu durum BitLocker açığının endpoint ekipleri açısından önemsiz olduğu anlamına gelmiyor.

Çalınan dizüstü bilgisayarlar, ortak kullanım alanlarındaki cihazlar, gözetimsiz iş istasyonları, kargo ve onarım süreçleri gibi cihazın sahibinin kontrolünden çıktığı senaryolarda fiziksel erişim gerçekçi bir tehdit modelidir.

BitLocker’ı kayıp veya çalınan cihazlarda kurumsal veriyi korumak için kullanıyorsanız, Temmuz güncellemesinin yalnızca sürekli şirket ağına bağlı masaüstlerine değil, uzaktan çalışan ve nadiren bağlantı kuran cihazlara da ulaştığını doğrulamanız gerekiyor.

Buradaki doğru tablo şu:

  • AD FS ve SharePoint açıkları aktif olarak istismar ediliyor.
  • BitLocker açığı kamuya açıklandı ancak aktif istismar doğrulanmadı.
  • Fiziksel erişim gerektirdiği için risk seviyesi cihazın kullanım senaryosuna göre değişiyor.

Copilot artık güvenlik ve zafiyet yönetiminin bir parçası

Temmuz ayının en dikkat çekici gelişmelerinden biri de Copilot ürün ailesinin güvenlik güncellemesi listesinde belirgin şekilde yer alması.

Burada önemli bir ayrım yapmak gerekiyor. Microsoft Copilot, Microsoft 365 Copilot, Outlook Copilot ve GitHub Copilot aynı ürün veya aynı istemci değil. Farklı servislerin farklı güncelleme ve sorumluluk modelleri bulunuyor.

CVE-2026-48561 – Microsoft Copilot Remote Code Execution

CVE-2026-48561, Microsoft Copilot’u etkileyen kritik bir uzaktan kod çalıştırma açığıdır.

Açık CVSS 9.6 değerine sahip. Microsoft tarafından kritik olarak derecelendiriliyor ve ağ üzerinden istismar edilebilen bir RCE olarak listeleniyor. Yazının hazırlandığı sırada kamuya açıklanmış veya aktif olarak istismar edilmiş olarak işaretlenmiş değil.

Bu açığı önemli yapan yalnızca yüksek CVSS skoru değil. Copilot gibi AI servisleri kurumsal veriler, kullanıcı bağlamı ve farklı Microsoft hizmetleriyle etkileşim kurabiliyor.

Bu nedenle bir Copilot açığının olası etkisi yalnızca uygulamanın kendisiyle sınırlı kalmayabilir. Servisin erişebildiği bilgiler, bağlı sistemler ve kullanıcı adına gerçekleştirebildiği işlemler de risk değerlendirmesinin parçası olmalı.

CVE-2026-41106 – Microsoft 365 Copilot Elevation of Privilege

Microsoft 365 Copilot tarafındaki CVE-2026-41106 ise bir open redirect açığından kaynaklanıyor.

Açık CVSS 9.3 değerine sahip ve kullanıcı etkileşimi gerektiriyor. Microsoft bunu yalnızca bulutta barındırılan bir hizmeti etkileyen güvenlik açığı olarak sınıflandırmış durumda. Microsoft tarafından servis tarafında giderildiği için son kullanıcıların ayrıca bir istemci güncellemesi dağıtması gerekmiyor.

Bu ayrım endpoint yönetimi açısından önemli.

Bir CVE’nin Patch Tuesday listesinde bulunması her zaman Intune, Configuration Manager veya başka bir dağıtım aracı üzerinden paket göndermeniz gerektiği anlamına gelmez. Bulut servisleri Microsoft tarafından servis tarafında güncellenebilirken, mobil uygulamalar, tarayıcılar, eklentiler ve geliştirme araçları için kuruluşun ayrıca aksiyon alması gerekebilir.

Bu nedenle Copilot tarafında ilk yapılması gereken işlem bir güncelleme dağıtmak değil, envanteri netleştirmektir:

  • Kuruluşta hangi Copilot ürünleri kullanılıyor?
  • Hangi istemci ve eklentiler dağıtıldı?
  • Mobil uygulamaların sürüm yönetimi kimde?
  • GitHub Copilot ve Visual Studio Code eklentilerini hangi ekip yönetiyor?
  • Servis taraflı güvenlik bildirimlerini kim takip ediyor?

AI servislerini yalnızca üretkenlik veya lisans yönetimi başlığı altında değerlendirmek artık yeterli değil. Bu servisler vulnerability management, application inventory ve security operations süreçlerinin de doğrudan bir parçası hâline geliyor.

Diğer öne çıkan kritik açıklar

Temmuz yayınının büyüklüğü nedeniyle yalnızca zero-day açıklarına odaklanmak da yeterli değil.

SharePoint RCE açıkları

CVE-2026-50522 ve CVE-2026-58644, SharePoint Server üzerinde kimlik doğrulaması ve kullanıcı etkileşimi gerektirmeden uzaktan kod çalıştırılmasına imkân sağlayan iki kritik açık.

Her iki açık da CVSS 9.8 değerine sahip. İnternete açık SharePoint sistemlerinde, aktif olarak istismar edilen CVE-2026-56164 ile aynı dağıtım dalgasında ele alınmalı.

Dynamics NAV ve Business Central

CVE-2026-55944, Microsoft Dynamics NAV ve Dynamics 365 Business Central on-premises sistemlerini etkileyen kritik bir RCE açığıdır.

Açık CVSS 9.8 değerine sahip ve Microsoft tarafından “Exploitation More Likely” olarak değerlendiriliyor. Kimliği doğrulanmamış bir saldırgan, özel hazırlanmış bir giriş isteği göndererek kullanıcı etkileşimi gerektirmeden açığı istismar edebiliyor.

SharePoint kadar görünür bir ürün olmadığı için envanterde unutulma riski daha yüksek. Bu nedenle on-premises Dynamics sistemleri özellikle kontrol edilmeli.

Windows VMSwitch

CVE-2026-57092, Windows VMSwitch üzerinde bulunan ve CVSS 9.9 değerine sahip bir yetki yükseltme açığıdır.

Düşük yetkili bir saldırganın sanal makine sınırını aşarak Hyper-V host üzerinde daha yüksek yetkiler elde etmesine imkân sağlayabiliyor. Hyper-V kullanan kuruluşların bu güncellemeyi kritik altyapı dağıtım planına dahil etmesi gerekiyor.

Remote Desktop Protocol

CVE-2026-56190, RDP’yi etkileyen ve CVSS 9.8 değerine sahip bir uzaktan kod çalıştırma açığıdır.

Açık; kimlik doğrulaması ve kullanıcı etkileşimi gerektirmeden, ağ üzerinden istismar edilebiliyor. İnternete doğrudan açık RDP servisleri için yalnızca güncelleme dağıtmakla yetinilmemeli; erişim VPN, RD Gateway veya güvenlik duvarı kurallarıyla sınırlandırılmalı.

Windows DHCP Server ve Client

Temmuz ayında DHCP Server ve Windows DHCP Client bileşenlerini etkileyen dokuz ayrı açık yayımlandı. Bunların beşi kritik, üçü ise “Exploitation More Likely” olarak değerlendiriliyor.

Özellikle CVE-2026-50518 gibi kimlik doğrulaması gerektirmeyen, ağ üzerinden erişilebilen CVSS 9.8 RCE açıkları DHCP sunucularını yüksek öncelikli hâle getiriyor.

Kerberos RC4 Enforcement değişikliğini unutmayın

Temmuz güncellemesi yalnızca CVE düzeltmelerini içermiyor. Aynı zamanda Kerberos RC4 korumaları için Enforcement aşamasını da başlatıyor.

Temmuz 2026 Windows güvenlik güncellemesiyle birlikte domain controller’lar RC4 tabanlı Kerberos servis biletlerini daha sıkı şekilde kısıtlıyor. Önceki aşamalarda kullanılan Audit modu ve geçici RC4DefaultDisablementPhase geri dönüş ayarı artık kaldırılıyor; Enforcement desteklenen tek davranış hâline geliyor.

RC4 bağımlılığı bulunan servis hesapları, uygulamalar veya Microsoft dışı Kerberos entegrasyonları güncelleme sonrasında kimlik doğrulama sorunları yaşayabilir.

Bu nedenle domain controller güncellemelerini geniş ortama dağıtmadan önce:

  • Kerberos ile ilgili audit ve policy olaylarını inceleyin.
  • RC4 kullanan servis hesaplarını ve uygulamaları tespit edin.
  • Hesapların AES desteğini ve msDS-SupportedEncryptionTypes yapılandırmasını doğrulayın.
  • Gerekli durumlarda servis hesabı parolasını değiştirerek AES anahtarlarının yeniden oluşturulmasını sağlayın.
  • Microsoft dışı Kerberos entegrasyonlarını test edin.

Buradaki amaç güncellemeyi ertelemek değil, güncellemeden sonra kritik servislerin kimlik doğrulama problemi yaşamamasını sağlamaktır.

Endpoint ve altyapı ekipleri nasıl önceliklendirmeli?

Bu kadar büyük bir güvenlik yayınında yalnızca severity veya CVSS skoruna göre sıralama yapmak yeterli değil.

Aktif istismar durumu, sistemin internete açık olup olmadığı, kimlik doğrulaması gerekip gerekmediği, kullanıcı etkileşimi, cihazın işlevi ve iş yükünün kuruluş açısından kritikliği birlikte değerlendirilmeli.

Pratikte aşağıdaki sıra kullanılabilir.

1. Aktif olarak istismar edilen sistemler

İlk dalgada şunlar bulunmalı:

  • İnternete açık SharePoint Server sistemleri
  • Kalan tüm on-premises SharePoint Server kurulumları
  • AD FS sunucuları

Bu sistemler için normal aylık pilot ve üretim takvimini beklemek yerine hızlandırılmış bir test ve dağıtım süreci uygulanmalı.

2. Kimlik doğrulaması gerektirmeyen ağ tabanlı RCE açıkları

İkinci dalgada:

  • SharePoint RCE açıkları
  • Remote Desktop Protocol
  • Dynamics NAV ve Business Central on-premises
  • Windows DHCP Server
  • Diğer internete veya geniş iç ağ segmentlerine açık sunucu rolleri

yer almalı.

Bu gruptaki sistemlerin internete açık olup olmadığı ayrıca kontrol edilmeli. İnternet erişimi bulunmasa bile geniş iç ağ erişimi olan kritik servisler yanal hareket açısından önemli olabilir.

3. Kimlik ve sanallaştırma altyapısı

Üçüncü öncelik grubunda:

  • Domain controller’lar
  • Kerberos RC4 bağımlılıkları
  • Active Directory Certificate Services
  • Hyper-V ve Windows VMSwitch
  • Exchange ve Outlook Web Access

bulunmalı.

Domain controller güncellemelerinde Kerberos değişiklikleri nedeniyle pilot test özellikle önemli. Hyper-V tarafında ise host ve guest bağımlılıkları, cluster yapısı ve bakım pencereleri dikkate alınmalı.

4. Mobil ve uzaktan çalışan endpoint’ler

BitLocker açığı nedeniyle mobil sistemlerin güncelleme durumu ayrıca izlenmeli.

Sürekli ofis ağına bağlı cihazlar genellikle düzenli şekilde güncelleme alırken, fiziksel kayıp riski daha yüksek olan uzaktan çalışan cihazlar haftalarca VPN’e veya kurumsal yönetim hizmetlerine bağlanmayabilir.

Intune kullanan ortamlarda, standart update ring süresinin kabul edilemeyecek kadar uzun olduğu cihaz grupları için Expedited Quality Update politikaları kullanılabilir. Bu politikalar belirli bir güvenlik güncellemesinin hedef cihazlara daha hızlı sunulmasını sağlar ve sonuçlar Intune raporlarından takip edilebilir.

Configuration Manager ve Intune’un birlikte kullanıldığı co-management ortamlarında ise Windows Update workload’unun hangi platform tarafından yönetildiği kontrol edilmeli. Workload Intune’a taşındıysa Configuration Manager Software Updates ayarlarının aynı cihazlarda çakışma oluşturmadığından emin olunmalı.

5. Kalan Windows ve Office cihazları

Geri kalan istemci ve Office güncellemeleri normal dağıtım halkaları üzerinden ilerletilebilir:

  • IT ve güvenlik test cihazları
  • Küçük pilot kullanıcı grubu
  • Geniş kullanıcı kitlesi
  • Kritik veya özel kullanım senaryosuna sahip cihazlar

Ancak bu ay güncelleme hacmi yüksek olduğu için yalnızca kurulum yüzdesini izlemek yeterli olmayacak.

Kurulum hataları, yeniden başlatma bekleyen cihazlar, disk alanı problemleri, uzun süredir çevrim dışı kalan sistemler ve safeguard hold uygulanan cihazlar ayrıca takip edilmeli.

Microsoft, sınırlı sayıdaki Intel işlemcili Dell cihazında Temmuz 2026 Windows güncellemesiyle beklenmeyen kapanma, performans düşüşü, ısınma ve pil tüketimi problemi yaşanabileceği için geçici bir safeguard uygulandığını da belirtiyor. Bu durum, güncelleme almayan her cihazın mutlaka yanlış yapılandırılmış olmadığına iyi bir örnek.

Sonuç

Temmuz 2026 Patch Tuesday, yalnızca bugüne kadarki en büyük güvenlik yayınlarından biri olmasıyla değil, yama yönetimi yaklaşımının nasıl değişmesi gerektiğini göstermesi açısından da önemli.

Yapay zekâ destekli zafiyet keşfi, savunma ekiplerinin daha fazla açığı daha hızlı bulmasını sağlıyor. Ancak aynı teknolojiler saldırganların açıkları analiz etme ve çalışan exploit geliştirme süresini de kısaltıyor.

Bu nedenle klasik olarak kullanılan “yamaları birkaç gün bekletelim, sonra herkese dağıtırız” yaklaşımı her sistem için geçerli olmayabilir.

Aktif olarak istismar edilen açıklar, internete açık sistemler, kimlik altyapısı, sanallaştırma hostları ve kimlik doğrulaması gerektirmeyen RCE açıkları için çok daha hızlı hareket etmek gerekiyor.

Bu ayın doğru yaklaşımı bütün güncellemelere aynı önceliği vermek değil; sistemin maruz kalma durumu, saldırı vektörü ve iş kritikliği üzerinden risk bazlı bir dağıtım planı oluşturmaktır.

Temmuz 2026 bize bir şeyi net şekilde gösteriyor:

Yüksek hacimli Patch Tuesday yayınları yeni normal olacak. Bu ortamda başarılı olan ekipler en fazla yamayı dağıtanlar değil, doğru yamayı doğru sisteme en kısa sürede ulaştırabilenler olacak.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu