SharePoint'te açıklar yakalanmış.
CISA, Aktif Olarak Kullanılan SharePoint Açıkları İçin Kritik Uyarı Yayınladı
abd siber güvenlik ve altyapı güvenliği ajansı (cisa), sharepoint sistemlerindeki üç kritik açığın aktif olarak istismar edildiğini duyurdu ve yöneticilere acil yama çağrısı yaptı.
abd siber güvenlik ve altyapı güvenliği ajansı (cisa), internete açık microsoft sharepoint server sistemlerini hedef alan üç güvenlik açığının aktif olarak istismar edildiğini duyurdu. kurum, kimlik doğrulamasını aşabilen, uzaktan kod çalıştırılmasına izin veren açıklar nedeniyle sistem yöneticilerine acil yama çağrısı yaptı. microsoft ise aynı gün ek iki sharepoint güvenlik açığı için de düzeltme yayınlayarak yöneticilerin ….
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), internete açık Microsoft SharePoint Server sistemlerini hedef alan üç güvenlik açığının aktif olarak istismar edildiğini duyurdu. Kurum, kimlik doğrulamasını aşabilen, uzaktan kod çalıştırılmasına izin veren açıklar nedeniyle sistem yöneticilerine acil yama çağrısı yaptı. Microsoft ise aynı gün ek iki SharePoint güvenlik açığı için de düzeltme yayınlayarak yöneticilerin güncellemeleri gecikmeden yüklemesini önerdi.
Üç Güvenlik Açığı Saldırılarda Kullanılıyor
CISA’nın yayınladığı güvenlik bültenine göre CVE-2026-32201, CVE-2026-45659 ile CVE-2026-56164 numaralı açıklar, desteklenen tüm şirket içi Microsoft SharePoint Server sürümlerini etkiliyor. Bunlar arasında sürekli güncelleme modeliyle geliştirilen SharePoint Server Subscription Edition da bulunuyor. Saldırganlar, bu açıkları kullanarak kimlik doğrulama mekanizmasını aşabiliyor, sunucularda uzaktan kod çalıştırabiliyor, ardından kalıcılık sağlayarak zararlı yazılım yerleştirebiliyor.
CISA’nın değerlendirmesine göre saldırılar yalnızca ilk erişimle sınırlı kalmıyor. Saldırganlar, Internet Information Services (IIS) makine anahtarlarını ele geçirerek erişimlerini koruyabiliyor, daha sonra ele geçirilen sistemlerde ek işlemler gerçekleştirerek ağ içinde hareket edebiliyor. Bu nedenle kurum, yalnızca güvenlik güncellemesinin yüklenmesini değil sistemlerde ihlal belirtisi bulunup bulunmadığının da ayrıntılı biçimde incelenmesini tavsiye ediyor.
İnternet güvenliği alanında çalışan Shadowserver Foundation verilerine göre internete açık yaklaşık 10 bin Microsoft SharePoint sunucusu bulunuyor. Bu sistemlerin 800’den fazlası CVE-2026-32201 ile CVE-2026-45659 açıklarına karşı henüz güncellenmiş değil. CVE-2026-56164 açısından kaç sunucunun risk altında olduğu ise şu an için netlik kazanmadı.
Microsoft ayrıca CVE-2026-55040 ile CVE-2026-58644 numaralı iki SharePoint güvenlik açığını da temmuz ayı güvenlik güncellemeleri kapsamında kapattı. CISA, bu iki açığın aktif olarak istismar edildiğine dair doğrulanmış bulgu bulunmadığını belirtse de saldırganlar için cazip hedefler arasında yer aldığını değerlendiriyor. Güvenlik ekiplerinin yalnızca aktif saldırıları değil kısa sürede kullanılabilecek açıklara karşı da hazırlıklı olması önem taşıyor.
CISA, sistem yöneticilerine Microsoft’un yayınladığı en son güvenlik yamalarını yüklemelerini, güncellemelerin başarılı şekilde tamamlandığını doğrulamalarını, yama yönetim sürelerini kısaltmalarını, ayrıca SharePoint web uygulamalarında Windows Kötü Amaçlı Yazılımları Tarama Arabirimi (AMSI) entegrasyonunu etkinleştirmelerini tavsiye etti. Kurum, Microsoft Defender Antivirus algılamalarının da olası ihlallerin tespit edilmesinde önemli rol oynayacağını belirtiyor.
Ajans, güvenlik güçlendirme sürecinde yalnızca yamaların yeterli olmayacağına da dikkat çekiyor. Güvenlik ekiplerinin IIS makine anahtarlarını değiştirmeden önce saldırı izlerini araştırması, ayrıntılı günlük kayıtları oluşturması, SharePoint sunucularını gereksiz yere doğrudan internete açmaması, Merkezi Yönetim arayüzüne dış erişimi engellemesi, sunucuları mümkün olduğunda Katman 7 ters vekil sunucusu ya da benzer uygulama katmanı güvenlik çözümleri arkasında çalıştırması öneriliyor.
CISA’nın verilerine göre kurum, Kasım 2021’den bu yana saldırılarda kullanılan toplam 11 Microsoft SharePoint güvenlik açığını kayıt altına aldı. Bu açıkların yedisi fidye yazılımı saldırılarında da kullanıldı. Son uyarı, özellikle kurum içi SharePoint altyapısı kullanan kuruluşların güvenlik güncellemelerini ertelemesinin ciddi risk oluşturduğunu bir kez daha ortaya koyuyor.