İçeriğe geç

Ağustos'ta yamalanan SharePoint açığı artık saldırılarda kullanılıyor

SharePoint Server'da düşük yetkili bir hesapla ağ üzerinden kod çalıştırılmasına izin veren CVE-2026-65660, CISA'nın aktif istismar listesine girdi. Ağustos güncellemelerini uygulamayan kurumlar risk altında.

Kırmızı Ekip EditörüYazar
  • 1 dk okuma
  • 3 kaynak

Kısaca

  • Microsoft'un 11 Ağustos'ta kapattığı SharePoint kod enjeksiyonu açığı (CVSS 8.8) artık saldırılarda kullanılıyor.
  • Kendi sunucularında SharePoint çalıştıran kurumlar güncellemeyi hemen uygulamalı.

Ne oldu?

Microsoft, 11 Ağustos 2026 güncellemeleriyle SharePoint Server’daki bir kod enjeksiyonu açığını kapatmıştı. Sisteme geçerli bir hesapla, düşük yetkiyle de olsa erişebilen bir saldırgan, ağ üzerinden sunucuda kod çalıştırabiliyor.

CISA, 25 Eylül’de açığın aktif olarak istismar edildiğini belirterek onu kataloğuna ekledi. Yani yama yaklaşık altı haftadır mevcut, ama güncellenmemiş sunucular hedef alınıyor.

Kimler etkileniyor?

Kendi sunucularında (on-premises) çalışan SharePoint kurulumları:

  • SharePoint Enterprise Server 2016: 16.0.5565.1001 öncesi derlemeler
  • SharePoint Server 2019: 16.0.10417.20198 öncesi derlemeler
  • SharePoint Server Subscription Edition: 16.0.19725.20522 öncesi derlemeler

Microsoft 365 içindeki SharePoint Online etkilenenler arasında yer almıyor.

Ne yapmalısınız?

  1. Ağustos 2026 güvenlik güncellemelerini hâlâ uygulamadıysanız hemen uygulayın.
  2. Saldırı için geçerli bir hesap gerekiyor. Son haftalardaki şüpheli oturum açmaları ve olağandışı hesap etkinliklerini gözden geçirin.
  3. SharePoint sunucunuz doğrudan internete açıksa bunun gerçekten gerekli olup olmadığını değerlendirin.

Kaynaklar