Microsoft, eylül ayı güvenlik bülteninde yazılım portföyüne yayılan 974 açığı kapattı; şirket, bunların ikisinin sahada aktif olarak istismar edildiğini de açıkladı. Yamalar Windows, Office, SQL Server, SharePoint, Authenticator ve bazı geliştirici araçlarını kapsarken, Microsoft dışı 25 CVE ile birlikte toplam sayı 999’a ulaştı.
Bu ayın paketinde Windows tarafında 723, Office ve Office 2016’da 111, SQL Server’da 62 ve Developer Tools altında 22 açık yer aldı. Microsoft, 110’dan fazla zafiyeti kritik olarak sınıflandırdı. Yamalanan sorunların yaklaşık yüzde 90’ını ayrıcalık yükseltme, uzaktan kod çalıştırma ve bilgi sızdırma türündeki açıklar oluşturdu.
Şirketin eylül güncellemesi, ağustosta kapatılan 457, temmuzda kapatılan 663, haziranda kapatılan 220 ve mayısta kapatılan 161 açığın ardından geldi. Böylece 2026’da bir ay içinde kapatılan açık sayısı yeni bir rekora çıktı.
İki Windows açığı sahada istismar edildi
Aktif istismar altında olduğu doğrulanan iki zafiyet de Windows’ta ayrıcalık yükseltmeye izin veriyor. İlki, CVE-2026-85880, Windows Advanced Local Procedure Call (ALPC) bileşeninde heap tabanlı buffer overflow içeriyor. CVSS puanı 7.8 olan açık, yetkili bir saldırganın yerel sistemde SYSTEM yetkilerine yükselmesine yol açabiliyor.
Microsoft, bu kusur için yayımladığı notta düşük yetkili bir AppContainer içinde kod çalıştırabilen saldırganın yerel olarak sandıktan çıkıp etkilenen sistemde yetki yükseltebileceğini belirtti. Şirkete göre ek bir kullanıcı etkileşimi gerekmiyor. Zafiyet, Volexity ve Proofpoint tarafından bildirildi.
İkinci açık, CVE-2026-81963, Windows Update Stack içinde yanlış bağlantı çözümlemesi probleminden kaynaklanıyor. CVSS puanı yine 7.8 olan bu hata da yetkili bir saldırganın yerel ayrıcalıklarını SYSTEM seviyesine çıkarmasına izin veriyor. Rapid7’de baş yazılım mühendisi Adam Barnett, Windows’un desteklenen tüm sürümlerinin bu açık için yama aldığını söyledi.
Barnett, bu düzeltmenin Windows Update Stack’in kötü amaçlı bir bağlantıyı takip edip saldırganın kontrolündeki sahte bir bileşenle sistem parçasını değiştirmesini engellemeye dönük sıkılaştırmalar içerdiğini belirtti. Bu ikinci kusur Romain Deperne, Airbus Helicopters’taki offensive security araştırmacısı olarak çalışan Deperne ve Microsoft Threat Intelligence Center (MSTIC) tarafından bildirildi.
Microsoft, her iki açık için de sahada sıfırıncı gün istismarı gördüğünü doğruladı ancak saldırıların arkasında kimin olduğu, kapsamın ne kadar genişlediği ve herhangi bir kurbanın başarıyla ihlal edilip edilmediği konusunda ayrıntı vermedi.
Tenable’ın exposure management ve vulnerability assessment platformuna göre 2022’den bu yana Windows Update Stack içinde yedi ayrı ayrıcalık yükseltme açığı ortaya çıktı. CVE-2026-81963, hem ilk sıfırıncı gün örneği hem de sahada istismar edilen ilk örnek oldu. CVE-2026-85880 ise Ocak 2023’te kapatılan CVE-2023-21674’ten bu yana kötüye kullanılan ikinci sıfırıncı gün olarak kayda geçti.
Açıkların istismar edildiğinin doğrulanmasının ardından ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), iki zafiyeti de Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Bu adım, Federal Civilian Executive Branch kurumlarının yamaları 22 Eylül 2026’ya kadar uygulamasını zorunlu kılıyor.
Exchange, SQL Server ve Remote Desktop da listede
Microsoft’un bu ay düzelttiği dikkat çekici açıklar arasında başka kritik kusurlar da yer aldı. Exchange Server’daki CVE-2026-55007, ağ üzerinden yetkisiz kod çalıştırmaya izin veren double free hatası olarak listelendi ve 8.1 puan aldı. Microsoft Authenticator’daki CVE-2026-80097 ise yanlış kimlik doğrulama sorunu nedeniyle yerel yetki yükseltmeye kapı aralıyor; bu açığın CVSS skoru 8.6.
SharePoint tarafındaki CVE-2026-69465, yetkilendirme eksikliği nedeniyle uzaktan kod çalıştırma riski taşıyor ve 8.8 puanla sınıflandırıldı. SQL Server’daki CVE-2026-65669 bir injection açığı olarak öne çıkıyor; yetkisiz bir saldırganın ağ üzerinden ayrıcalık yükseltmesine izin verebiliyor ve CVSS değeri 9.6.
Windows Remote Desktop Services içindeki CVE-2026-69525, Windows Services for NFS ONCRPC XDR Driver’daki CVE-2026-69595, Windows DNS server’daki CVE-2026-69730, Windows Shell’deki CVE-2026-69829 ve Windows DHCP Server’daki CVE-2026-72979 use-after-free veya heap overflow türünde kritik açıklar olarak listelendi. Bu beş zafiyetin tamamı 9.8 CVSS puanına sahip ve ağ üzerinden yetkisiz kod çalıştırılmasına izin verebiliyor.
Microsoft, eylül paketinde ayrıca Office, Office 2016, SQL Server ve geliştirici araçlarına yayılan onlarca başka hata için de düzeltme dağıttı. Şirketin bu ay kapattığı Microsoft dışı 25 CVE ile birlikte toplam yama sayısı 999’a çıktı.
Güvenlik araştırma platformu TrendAI’nin Zero Day Initiative birimine göre Microsoft bu yıl tek başına 2.760 güvenlik açığını kapattı. Tenable’dan Satnam Narang, eylül ayındaki Patch Tuesday sürümünün 2026’da bir başka dönüm noktası olduğunu, ay içinde yaklaşık 1.000 CVE’nin kapatıldığını ve bunun yeni bir rekor anlamına geldiğini söyledi.
Narang, temmuzdaki önceki rekorun 569 olduğunu hatırlatarak bu ayki artışın yaklaşık yüzde 70’e ulaştığını, yıl toplamının ise şimdiden 2.600’ü aştığını aktardı. Ona göre bu rakam, 2020’deki 1.245’lik önceki rekorun iki katından fazla ve önümüzde hâlâ üç ay bulunuyor.
Narang, buna rağmen bu kadar büyük bir yama kümesinin çoğu kurum için doğrudan risk oluşturması beklenen açıkların sayısını görece düşük tuttuğunu, ayrıca şimdiye kadar paralel bir istismar patlaması görülmediğini belirtti. Kurumların hangi açıkların gerçekten kendi ortamlarına uyduğunu, internete açık ve sömürülebilir olup olmadığını anlaması ve önceliklendirmeyi bu risk bağlamına göre yapması gerektiğini söyledi.
Fortra’da Security R&D yardımcı direktörü Tyler Reguly ise Microsoft’un açıkları kapatma konusunda yetişmeye çalıştığı dönemlerde sayıların anlamını yitirdiğini savundu. Reguly, bunun yalnızca Microsoft’a özgü bir durum olmadığını, Oracle ve benzeri büyük üreticilerde de aynı tabloyu gördüklerini, bu büyük CVE sayılarını ise olumlu saymak gerektiğini dile getirdi. Çünkü ona göre güvenlik ekipleri saldırganlar bulup kullanmadan önce saldırı yüzeyini daraltıyor. Reguly, er ya da geç uzun süredir gizli kalan açıkların da kapatılacağını ve Patch Tuesday’in yeniden olağan ritmine döneceğini söyledi.
