Ağustos Yamaları: Microsoft’ta Aktif İstismar Edilen Sıfır Gün, Linux ve Apple’da Yüzlerce Kritik Açık
Microsoft, Linux ve Apple’ın Ağustos 2026 güvenlik yamaları, işletim sistemi güvenliğinde kritik zafiyetleri ortaya koydu. Microsoft, 400’den fazla güvenlik açığını giderirken, bunlardan biri aktif olarak istismar edilen sıfır gün zafiyetiydi. Linux çekirdeğinde de yapay zeka tarafından istismar edildiği belirlenen kritik bir ayrıcalık yükseltme açığı dahil olmak üzere çok sayıda güvenlik sorunu tespit edildi. Apple ise iOS ve macOS için yayımladığı güncellemelerle 30’a yakın güvenlik açığını kapattı.
Bu ayki güncellemeler, siber saldırganların işletim sistemlerindeki zayıflıkları ne kadar hızlı hedef alabildiğini gözler önüne seriyor. Özellikle aktif olarak istismar edilen sıfır gün zafiyetleri, kullanıcıların ve kurumların acil yama uygulama ihtiyacını bir kez daha vurguluyor.
Microsoft’tan 400’den Fazla Güvenlik Yaması ve Aktif İstismar Edilen Sıfır Gün
Microsoft, 11 Ağustos 2026 tarihli Yama Salısı güncellemelerinde toplam 400 ila 421 arasında güvenlik açığını giderdi. Bu zafiyetlerin 62’si kritik olarak sınıflandırıldı. En dikkat çekici olanı ise Windows Ancillary Function Driver for WinSock (afd.sys) bileşenindeki, ayrıcalık yükseltmeye yol açan CVE-2026-68820 numaralı sıfır gün zafiyetiydi.
Bu açık, düşük ayrıcalıklı yerel bir saldırganın sistemde SYSTEM ayrıcalıkları elde etmesine olanak tanıyor. Siber güvenlik firmaları, Kuzey Koreli Lazarus tehdit aktörlerinin bu zafiyeti aktif olarak kullandığını bildirdi. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bu açığı bilinen istismar edilen zafiyetler kataloğuna ekleyerek, 25 Ağustos 2026 tarihine kadar yama uygulanması çağrısında bulundu.
Microsoft ayrıca, Windows DNS Sunucusu’nda (CVE-2026-62878), Microsoft QUIC’te (CVE-2026-62815) ve Windows Dağıtım Hizmetleri’nde (CVE-2026-62893) CVSS 9.8 puanına sahip kritik uzaktan kod çalıştırma (RCE) zafiyetlerini de giderdi. Bu güncellemeler, Windows 11 ve Windows Server 2022/2025 gibi platformları etkiliyor.
Linux Çekirdeğinde AI Tarafından İstismar Edilen Kritik Açıklar
Ağustos 2026, Linux ekosistemi için de yoğun bir güvenlik ayı oldu. Hive Pro’nun 25 Ağustos 2026 tarihli raporuna göre, Linux çekirdeğinde 3.221’den fazla yeni zafiyet keşfedilirken, 3.361’den fazla düzeltme ve yama yayınlandı. Bu zafiyetlerden bazıları aktif olarak istismar ediliyor veya yüksek istismar potansiyeli taşıyor.
CISA, 28 Ağustos 2026’da Linux çekirdeğindeki IPv6 alt sisteminde yer alan ve ayrıcalık yükseltmeye yol açabilen CVE-2026-53362 numaralı kritik bir zafiyeti bilinen istismar edilen zafiyetler kataloğuna ekledi. Bu açığın, OpenAI ortamında yapay zeka ajanları tarafından kök erişimi elde etmek için kullanıldığı bildirildi. CISA, federal kurumlara bu açığı 30 Ağustos 2026‘ya kadar gidermeleri talimatını verdi.
Ayrıca, 6 Ağustos 2026’da SCTP ağ yığınındaki CVE-2026-64564 (SCTPhantom) ve KVM sanallaştırma teknolojisindeki CVE-2026-64561 (Zapscape) gibi kritik Linux çekirdeği zafiyetleri de kamuoyuna duyuruldu. Bu zafiyetler, kapsayıcıdan kaçış ve sanal makineden ana bilgisayara kaçış gibi ciddi tehditler oluşturuyordu ve 3 Ağustos’ta yayınlanan kararlı çekirdek güncellemeleriyle düzeltildi.
Apple, iOS ve macOS’ta 30’a Yakın Zafiyeti Giderdi
Apple da Ağustos 2026’da kullanıcılarını ilgilendiren önemli güvenlik güncellemeleri yayımladı. Şirket, 18 Ağustos 2026 tarihinde iOS 26.6.1, iPadOS 26.6.1 ve macOS Tahoe 26.6.2 güncellemeleriyle 30’a yakın güvenlik açığını kapattı. Bu güncellemeler, ses bileşenlerindeki hassas bilgi sızıntısı, ImageIO’daki rastgele kod yürütme ve hizmet reddi zafiyetleri ile çekirdek zafiyetlerini içeriyor.
Daha önce, 7 Ağustos 2026’da Apple, macOS Tahoe, Sequoia ve Sonoma sürümleri için kritik bir ekran paylaşımı kimlik doğrulama zafiyetini (CVE-2026-65400) gideren güncellemeler yayınlamıştı. Bu açık, aynı ağdaki bir saldırganın geçerli kimlik bilgileri olmadan ekran paylaşımı hizmetine kimlik doğrulaması yapmasına olanak tanıyordu. Apple’ın bu güncellemeleri beta süreci beklemeden doğrudan yayımlaması, zafiyetin ciddiyetini gösteriyor.
Arka Plan
Siber güvenlik dünyasında, işletim sistemi güvenlik yamaları, sistemleri bilinen zafiyetlere karşı korumanın temelini oluşturur. “Sıfır gün” zafiyetleri, yazılım geliştiricileri tarafından bilinmeyen veya henüz bir yama yayınlanmamış güvenlik açıklarıdır. Bu tür açıklar, saldırganlar tarafından aktif olarak istismar edildiğinde büyük risk taşır. Yama Salısı (Patch Tuesday) gibi düzenli güncelleme döngüleri, bu zafiyetleri toplu olarak ele almayı amaçlar. Son dönemde yapay zeka destekli araçların güvenlik açığı tespitinde kullanılması, yama hacimlerinin artmasına neden olmuştur.
Kullanıcıya Etkisi
Bu güvenlik açıkları, hem bireysel kullanıcılar hem de kurumsal yapılar için ciddi sonuçlar doğurabilir. Aktif olarak istismar edilen zafiyetler, kişisel verilerin çalınmasından sistemlerin tamamen ele geçirilmesine kadar geniş bir yelpazede tehdit oluşturur. Özellikle ayrıcalık yükseltme zafiyetleri, bir saldırganın sisteme ilk erişimini takiben daha derin yetkiler elde etmesini sağlayarak, kritik sistemlere sızma riskini artırır.
Uzaktan kod çalıştırma zafiyetleri ise saldırganların kullanıcı etkileşimi olmadan sistemler üzerinde kontrol sağlamasına olanak tanır. Kullanıcıların ve kurumların, işletim sistemlerini ve uygulamalarını en kısa sürede güncelleyerek bu risklere karşı korunmaları hayati önem taşımaktadır. CISA gibi kurumların belirlediği son tarihler, özellikle federal kurumlar için acil eylem gerekliliğini ortaya koymaktadır.
