CISA Uyardı SharePoint Açığı Fidye Saldırılarında Kullanılıyor – Veri Sızıntısı

CISA Uyardı SharePoint Açığı Fidye Saldırılarında Kullanılıyor

ABD'li siber güvenlik ajansı CISA, Microsoft SharePoint'teki kritik bir zafiyetin fidye yazılımı çeteleri tarafından aktif olarak kullanıldığını doğruladı. Yamalanmamış sunucular büyük risk altında.

CISA uyarısı sonrası sunucu odasında endişeli bir şekilde çalışan bir sistem yöneticisi.

Ne Oldu

11 Ağustos 2026 – Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), kurumsal dünyada yaygın olarak kullanılan Microsoft SharePoint yazılımındaki kritik bir güvenlik açığının artık fidye yazılımı çeteleri tarafından aktif olarak sömürüldüğünü doğruladı. Ajans, bu önemli bilgiyi, bilinen ve aktif olarak sömürülen zafiyetleri listelediği KEV (Known Exploited Vulnerabilities) Kataloğu'na yaptığı bir güncelleme ile kamuoyuna duyurdu. Bu gelişme, SharePoint sunucularını yöneten binlerce kurum için alarm zillerinin çalması anlamına geliyor.

Söz konusu güvenlik açığı, CVE-2026-45659 olarak takip ediliyor ve yüksek önem derecesine sahip bir uzaktan kod yürütme (Remote Code Execution - RCE) zafiyeti olarak sınıflandırılıyor. İlk olarak Temmuz ayının başında CISA tarafından aktif olarak sömürüldüğü tespit edilen bu açık, şimdi fidye yazılımı gruplarının da radarına girmiş durumda. Fidye yazılımı aktörlerinin bu zafiyeti kullanmaya başlaması, basit bir sistem sızmasından ziyade, kurumların tüm verilerinin şifrelenmesi ve operasyonlarının tamamen durdurulması gibi çok daha yıkıcı sonuçlara yol açabilir. CISA'nın bu teyidi, tehdidin ciddiyetini bir üst seviyeye taşıyor ve sistem yöneticilerine acil eylem çağrısı yapıyor. Ajans, daha önce Temmuz ayında federal kurumlara bu açığı kapatmaları için sadece üç günlük bir süre tanımıştı, bu da zafiyetin ne kadar tehlikeli olduğunun bir başka göstergesi.

Ele Gecirilen Veriler

Bu saldırılar sonucunda fidye yazılımı gruplarının tam olarak ne tür verileri ele geçirdiği konusunda henüz detaylı bir açıklama yapılmadı. Ancak, saldırının doğası gereği, yamalanmamış bir SharePoint sunucusu üzerindeki tüm veriler potansiyel risk altındadır. SharePoint, kurumların hassas belgeleri, iç iletişimleri, proje planlarını, finansal raporları ve kişisel verileri depolamak için kullandığı merkezi bir platformdur. Dolayısıyla, bu zafiyet üzerinden sunucuya sızan bir saldırgan, teorik olarak bu bilgilerin tamamına erişebilir.

Modern fidye yazılımı saldırıları genellikle "çifte gasp" (double extortion) taktiği uygular. Bu taktikte saldırganlar, verileri sadece şifrelemekle kalmaz, aynı zamanda kopyalarını da kendi sunucularına çekerler. Eğer kurban fidye ödemeyi reddederse, saldırganlar bu verileri kamuya açık hale getirmekle veya karanlık web'de satmakla tehdit ederler. Bu nedenle, CVE-2026-45659 zafiyetiyle hedeflenen bir kurum, yalnızca operasyonel bir kesintiyle değil, aynı zamanda ciddi bir veri sızıntısı ve itibar kaybı riskiyle de karşı karşıyadır. Kurumunuzun verilerinin sızdırılıp sızdırılmadığını öğrenmek için Veri Sızıntısı Sorgulama aracımızı kullanabilirsiniz.

Saldiri Nasil Gerceklesti

Saldırının teknik temeli, CVE-2026-45659 kodlu güvenlik açığına dayanıyor. Bu zafiyet, "güvenilmeyen verilerin seri durumdan çıkarılması" (deserialization of untrusted data) olarak bilinen bir zayıflıktan kaynaklanmaktadır. Basitçe ifade etmek gerekirse, SharePoint sunucusu, dışarıdan gelen ve özel olarak hazırlanmış kötü niyetli bir veri paketini işlerken yeterli güvenlik kontrolü yapmıyor. Bu durum, saldırganın sunucu üzerinde uzaktan kod çalıştırmasına olanak tanıyor.

Microsoft'un Mayıs ayında yayınladığı güvenlik bültenine göre, bu saldırıyı gerçekleştirmek için saldırganın yüksek yetkilere sahip olması gerekmiyor; düşük ayrıcalıklı bir hesap yeterli olabiliyor. Ayrıca saldırının karmaşıklık seviyesi de "düşük" olarak belirtiliyor. Bu, saldırganın hedef sistem hakkında derinlemesine bilgi sahibi olmadan, bilinen bir exploit (sömürü) kodu ile kolayca ve tekrar tekrar başarılı saldırılar düzenleyebileceği anlamına gelir. Bu özellikler, CVE-2026-45659'u siber suçlular, özellikle de fidye yazılımı grupları için oldukça cazip bir hedef haline getiriyor. Diğer siber güvenlik olayları hakkında bilgi almak için Veri Sızıntısı Haberleri sayfamızı takip edebilirsiniz.

Etkilenenler Kim

Bu güvenlik açığından doğrudan etkilenenler, aşağıdaki Microsoft SharePoint sürümlerini kullanan tüm kurum ve kuruluşlardır:

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition

İnternet güvenliği gözlem grubu Shadowserver tarafından paylaşılan verilere göre, şu anda internete açık 8.500'den fazla Microsoft SharePoint sunucusu bulunuyor. Daha da endişe verici olanı, bu sunuculardan 200'den fazlasının CVE-2026-45659 zafiyetine karşı hala yamalanmamış olmasıdır. Bu sunucular, fidye yazılımı çeteleri için adeta açık hedef durumundadır. Ancak risk, sadece internete açık sunucularla sınırlı değildir. Kurum içi ağlarda bulunan yamalanmamış sunucular da, başka bir yöntemle ağa sızmış bir saldırgan için değerli bir basamak taşı olabilir.

Ne Yapabilirsin

CISA, kurumların bu ciddi tehdide karşı kendilerini korumaları için bir dizi somut adım önermektedir. Sistem yöneticileri ve güvenlik ekiplerinin vakit kaybetmeden aşağıdaki önlemleri alması kritik önem taşımaktadır:

  • Acil Yama Yapın: En temel ve en önemli adım, Microsoft'un bu zafiyet için Mayıs 2026'da yayınladığı güvenlik güncellemelerini tüm etkilenen SharePoint sunucularına derhal uygulamaktır.
  • Kurulumu Doğrulayın: Yamayı yükledikten sonra, güncellemenin başarılı bir şekilde uygulandığından ve sunucunun artık zafiyete karşı korumalı olduğundan emin olun.
  • Sömürü Belirtilerini İzleyin: Sunucularınızda geçmişe dönük veya anlık olarak herhangi bir sızma belirtisi olup olmadığını kontrol edin. Sistem loglarını, şüpheli ağ trafiğini ve beklenmedik işlemleri dikkatle inceleyin.
  • Yama Döngülerini Kısaltın: CISA, kurumların genel olarak yamalarını daha hızlı uygulama alışkanlığı edinmelerini, yani yama döngülerini kısaltmalarını tavsiye ediyor.
  • Ek Güvenlik Katmanlarını Etkinleştirin: CISA, özellikle SharePoint web uygulamaları için Windows Kötü Amaçlı Yazılımdan Koruma Tarama Arabirimi (AMSI) entegrasyonunun etkinleştirilmesini önermektedir. Ayrıca, Microsoft Defender Antivirus (MDAV) gibi güvenlik yazılımlarının en son tespit imzalarıyla güncel tutulması, olası bir saldırıyı tespit edip engellemeye yardımcı olabilir.

Sirket Ne Diyor

Bu haberin yazıldığı tarih itibarıyla ilginç bir durum söz konusu. CISA, CVE-2026-45659 zafiyetinin hem aktif olarak sömürüldüğünü hem de fidye yazılımı saldırılarında kullanıldığını resmi olarak teyit etmişken, yazılımın üreticisi Microsoft, kendi güvenlik bültenini henüz bu yönde güncellemedi. Microsoft'un sayfasında zafiyetin sömürüldüğüne dair bir etiket bulunmuyor. Bu durum, bazen devlet kurumlarının tehdit istihbaratını şirketlerden daha önce doğrulayabildiğini gösteriyor.

Benzer bir durum, CISA'nın Haziran ayında fidye yazılımı gruplarının kullandığını doğruladığı BlueHammer (CVE-2026-33825) kod adlı Microsoft Defender yetki yükseltme zafiyetinde de yaşanmıştı. O zafiyet için de Microsoft, CISA'nın uyarısına rağmen kamuoyuna açık bir sömürü teyidi yapmamıştı. Bu durum, kurumların sadece yazılım üreticilerinin değil, aynı zamanda CISA gibi güvenilir devlet kurumlarının uyarılarını da yakından takip etmelerinin ne kadar önemli olduğunu bir kez daha ortaya koyuyor.

Kaynak

https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-flaw-now-exploited-in-ransomware-attacks/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.