Microsoft en büyüğünü gönderdiSalı YamasıBugün kayıtlara geçmiş olan düzeltmelerden ikisi, saldırganların halihazırda istismar ettiği açıkları kapatıyor. Sürüm, Microsoft'un kendi CVE'lerinin 622'sini kapsıyor. Güvenlik Güncelleme Kılavuzu sayım, üç kattan fazla Haziran ayının önceki en yüksek seviyesi olan 200 civarında.

Bu iki canlı böcek ilk önce yakalanacak olanlardır. Microsoft her ikisi için de olay müdahale ekiplerine kredi verir. Her ikisi de kimlik ve işbirliği altyapısında ayrıcalık yükselmesi kusurlarıdır: şirket içi SharePoint Server'da CVE-2026-56164 ve Active Directory Federasyon Hizmetleri'nde CVE-2026-56155.

Her ikisi de dikkat çekici uzaktan kod yürütme kritiklerinden biri değildir. Bunlar, puanlarının önerdiğinden daha önemli olan iki sistemdeki ayrıcalık hatalarıdır: şirketin belge deposu ve oturum açma bilgilerini imzalayan kutu.

İlk yama için iki sıfır gün

CVE-2026-56164Microsoft'un saldırılarda istismar edildiğini söylediği bir SharePoint Server kusuru olan . Kimlik bilgisi yok, kullanıcı etkileşimi yok, uzaktan. Microsoft bunu Mandiant'ın olay müdahale ekiplerine ve Google'ın FLARE ekibine borçludur; bu da aktif saldırıların içeriden keşfedildiğine işaret ediyor, ancak Microsoft bunun nasıl veya kim tarafından kullanıldığını söylemedi.

Şirket içinde barındırılan SharePoint'i çalıştırıyorsanız, ilk almanız gereken budur ve üzerinde ikinci bir saat vardır: bugün aynı zamanda SharePoint Server 2016 ve 2019'un genişletilmiş desteğin sonuna ulaştığı gündür. Windows Server veya SQL Server'ın aksine, ikisinin de başvurabileceği ücretli bir ESU programı yoktur.

Microsoft'un uyarı notu, yama uygulamasının ötesinde, sunucuda AMSI'yi Tam Modda etkinleştirmenin saldırıyı körelttiğini belirtiyor. SharePoint, o zamandan bu yana bir saldırgan mıknatısı haline geldi. ToolShell zinciri 2025'te yama yapılmamış sunucuları parçaladı ve öyle olmayı da bırakmadı.

CVE-2026-56155Bir Active Directory Federasyon Hizmetleri kusuru olan Microsoft, aynı zamanda istismar edilmiş olarak işaretler ve kimliği zaten doğrulanmış bir saldırganın, zayıf erişim denetimleri aracılığıyla ayrıcalıkları yerel olarak yükseltmesine olanak tanır. Microsoft'un kendi DART olay müdahale birimi övgüyü alıyor.

AD FS, diğer emlak tröstleri için belirteçleri imzalayan kutudur; bu nedenle, o ana makinede "yerel" olarak etiketlenen bir kusur, etiketin önerdiğinden daha fazla dikkat çekmeye değerdir. Microsoft hangi ayrıcalıkları verdiğini veya saldırganların bunu nasıl kullandığını söylemedi.

Düzeltme son tarihlerini takip eden herkes için bilmeye değer: CVE'nin ikisi de açık değil CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğu bu yazı itibariyle. Microsoft'un kendi istismar edilebilirlik derecelendirmesi zaten her ikisini de istismar edilmiş olarak işaretliyor. Resmi hale getirmek için KEV listesinin çıkmasını beklemeyin.

Microsoft ayrıca SharePoint hatasını önem derecesine göre oldukça düşük olarak değerlendiriyor; bu da önem derecesi etiketinin bu aya göre sıralanacak bir şey olmadığının iyi bir hatırlatıcısı.

Üçüncü bir hata ve Ağustos'ta SharePoint zincirinin ortaya çıkışı

Üçüncü sıfır gün kamuya açıklandı ancak saldırı altında değil: CVE-2026-50661, başka bir BitLocker'ı atlama. Cihaza fiziksel erişime ihtiyacı vardır, bu nedenle uzak bir acil durum değildir. Yama yapın, ancak sırayı atlamaz. BitLocker'ın bitskrieg boyunca geriye doğru uzanan atlatmalarını sürdürür ve Sarı Anahtar bu yılın başlarında.

SharePoint ikinci önemli düzeltmeyi yaptı. Rapid7 Laboratuvarları açıklandı CVE-2026-55040, Pwn2Own Berlin girişleri için oluşturdukları bir JWT kimlik doğrulama bypass'ı. Puan kime sorduğunuza göre değişir: Rapid7 bunu 5,3 olarak belirler ve Microsoft'un bunu orta önem derecesine atadığını söylerken ZDIokur9.1'de Kritik olarak sürüm.

Ne yaptığı tartışılmaz. Rapid7, savunmasız bir sunucuya karşı kimliği doğrulanmamış RCE'ye ulaşmak için bunu ayrı bir uzaktan kod yürütme hatasına zincirledi ve RCE yarısına henüz yama yapılmadı; Microsoft'un Ağustos ayında düzeltmesi planlanıyor.

Bu, Temmuz'un zinciri kıran düzeltmeyi atlamasını sağlıyor. Bir hatanın dört puanlık dağılımı, bu ayki önem derecesi sayısının ne kadar olduğunu da gösterir.

Girişleri bozabilecek RC4 temizliği

Bu güncelleştirme aynı zamanda Microsoft'un çok yıllı Kerberos RC4 sağlamlaştırmasını da tamamlar. Temmuz ayındaki kullanıma sunma, Microsoft'un Ocak ayında müdahaleye başlamasından bu yana yöneticilerin güvendiği kaçış kapısı yöneticilerinin güvendiği RC4DefaultDisablementPhase geri alma anahtarını kaldırıyor.

Bundan sonra RC4 yalnızca buna izin verecek şekilde açıkça yapılandırılmış hesaplarda çalışır. Ortamınızdaki herhangi bir hizmet hesabı hâlâ RC4 Kerberos biletleri istiyorsa güncelleme geldiği anda kimlik doğrulama işleminde başarısız olabilir.

Sıra önemlidir: Microsoft'un Ocak ayında eklediği RC4 denetim olaylarını kullanarak önce denetleyin, ardından işaretlenen hizmet hesaplarındaki parolaları döndürün, böylece Windows bunlar için AES anahtarları oluşturur ve ardından yama yapın. Rotasyon yalnızca AES anahtarlarının eksik olduğu hesapları düzeltir.

Yapılandırma tarafından RC4'e sabitlenen herhangi bir şeyin veya başka hiçbir şey söylemeyen eski bir istemcinin, güncelleme gelmeden önce kendi düzeltmesine ihtiyacı vardır. Bu sizi ihlal etmez; bazı şeyleri bozuyor ama denetimi atlarsan sabah 2'de sana çağrı gönderecek.

Sessiz bir ay neden rekor kırdı?

Temmuz, tarihsel olarak Microsoft'un takvimindeki en hafif aylardan biri ve bu da bu boyuttaki bir sürümün öne çıkmasını sağlıyor. Yalnızca Windows, 622 hatanın 416'sını oluşturuyor ve ZDI, sürüm boyunca 95 uzaktan kod yürütme hatası sayıyor.

İşte geri kalanların oturduğu yer ve her yığından çıkarılmaya değer olan şey:

Ürün ailesiCVEsDışarı çekilmeye değer
Windows416Hem AD FS sıfır gün (CVE-2026-56155) ve açıklanan BitLocker bypass'ı (CVE-2026-50661) burada yaşıyor. Sürümün en yüksek puanı VMSwitch RCE'dir,CVE-2026-570929.9'da. Ayrıca ZDI'nın tek bir paylaşılan kök neden olarak okuduğu beş DHCP RCE ve 21 NTFS ve ReFS sürücü hatası.
Ofis82Bir kez sayıldı. Microsoft aynı 82'yi ayrı bir Office 2016 kanalı altında tekrar listeliyor, bu nedenle bazı satış noktaları 164'ü rapor ediyor.
Microsoft Kenarı46ZDI, 21'i Chromium yeniden listelemeleri yerine Microsoft'un kendi listeleri olarak sayıyor.
Geliştirici Araçları27Güvenlik özelliği, çoğunlukla enjeksiyon ve yol geçişi olmak üzere Visual Studio, VS Code ve GitHub Copilot'u atlar.
SharePoint Sunucusu17İstismar edilen sıfır gün (CVE-2026-56164) ve Rapid7'nin zincir bypass'ı (CVE-2026-55040), artı aşağıdakileri içeren bir Kritik RCE çiftiCVE-2026-505229.8'de.
Azure11Acil olarak işaretlenen bir şey yok.
SQL Sunucusu8Bir RCE çifti,CVE-2026-54117 and CVE-2026-54118, her ikisi de 8.8.
Defans5İki Kritik RCE.
Değişim Sunucusu5Outlook Web Access'te depolanan bir XSS,CVE-2026-55008, 9.6'da. Microsoft bunu sahtecilik altında dosyalıyor, bu da onu ucuza satıyor.
Diğer5Acil olarak işaretlenen bir şey yok.

Sayılar, bu ay toplam 622 benzersiz CVE'yi kapsayan Microsoft'un Güvenlik Güncelleştirmesi Kılavuzu'ndan alınmıştır. Bağımsız olarak sayılan ZDI, 621'e ulaştı ve Temmuz ayı incelemesi, aile bazında açıklamaların kaynağıdır.

Microsoft bunu beş gün erken aradı. bir 9 Temmuz gönderisiAI daha fazla sorunu ortaya çıkarmaya yardımcı olduğundan müşterilere "her güvenlik sürümünde daha yüksek miktarda güvenlik güncellemesinin yer almasını" beklemeleri söylendi. Bu çalışma şunları içerir: MDAŞ, çok modelli aracılı tarama sistemi, Mayıs Salı Yaması'ndaki hataların 16'sını tek başına buldu. Microsoft, Temmuz ayındaki 622'den kaçının bu boru hattından çıktığını söylemedi.

Aynı otomasyon her iki yolu da keser. Bir yama gönderildikten sonra, saldırganlar bunu son yapıya göre farklandırabilir, kapattığı hatayı bulabilir ve çoğu mağaza testi bitirmeden önce çalışan bir açıktan yararlanma olanağı oluşturabilir. Bu, eski "bir hafta bekle" yastığını tüketiyor ve Çarşamba'dan Yararlanma ile aradaki farkı daraltıyor.

Aynı zamanda CVSS tabanlı triyajı da ortadan kaldırır. Bir sürüm 600'den fazla CVE taşıdığında ve büyük bir pay Yüksek veya Kritik olarak derecelendirildiğinde, "kritik" herhangi bir şeyi sıralamayı bırakır. Bu ayın istismar edilen iki hatası konuyu vurguluyor: ikisi de manşet 9.8 değil, her ikisi de orta düzey ayrıcalık kusurları ve her ikisi de zaten kullanılıyor.

Puana göre değil, KEV, EPSS ve Microsoft'un istismar bayrağını kullanarak, istismar edilenlere göre sıralayın ve eskisinden daha hızlı yama yapın. Kutudaki sayı giderek artıyor.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.