Site icon Baki ÇUBUK

Microsoft Defender Güncellemesi Linux Sunucularında Korumayı Devre Dışı Bırakabilir

Merhaba

Microsoft, Defender for Endpoint’in Linux sürümünde iki ayrı kusuru gidermiş bulunuyor. Bir güncelleme, bazı makinelerde yeniden başlatmanın ardından güvenlik servisinin devre dışı kalmasına yol açtı; federal kriptografik gereksinimleri karşılayacak şekilde yapılandırılmış bazı Red Hat Enterprise Linux sistemlerinde ise kurulumu engelledi.

Başlıkları okurken kolayca yanlış anlaşılabilecek bir noktayı en baştan netleştirelim: Bu, ev kullanıcılarının Windows üzerindeki Microsoft Defender Antivirus’ünü değil, kurumsal ortamlarda Linux sunucularını koruyan Microsoft Defender for Endpoint (MDE) bileşenini ilgilendiriyor. Dolayısıyla asıl risk altındaki kesim, Linux iş yüklerini MDE ile koruyan sistem ve güvenlik yöneticileri.

İki Ayrı Kusur, İki Ayrı Çözüm

Sorunları birbirine karıştırmamak kritik, çünkü Microsoft her biri için farklı bir hedef sürüm öneriyor.

Daha ciddi olan kusur, tüm desteklenen Linux dağıtımlarında 101.26042.0000 ile 101.26042.0009 arasındaki platform sürümlerini etkiledi. Microsoft’a göre, etkilenen bir cihaz yükseltildiğinde veya Defender yeniden kurulduğunda ve ardından işletim sistemi yeniden başlatıldığında servis devre dışı kalabiliyordu. Microsoft bu sürümleri üretim güncelleme kanalından kaldırdı ve servisi devre dışı bırakan sorunu düzeltmek için 101.26042.0011 sürümünü yayımladı. Şirket, kusuru bir “build sorunu” olarak tanımlıyor; ancak altta yatan teknik nedeni açıklamıyor ve kaç Linux cihazının sorunlu sürümü aldığını paylaşmıyor.

İkinci ve ayrı bir kusur ise, 101.26042.x güncellemesinin FIPS (Federal Information Processing Standards) modunda çalışan bazı RHEL 8 ve RHEL 9 sistemlerinde başarıyla kurulmasını engelledi. İlk sorunun aksine bu arıza, çalışan bir Defender kurulumunu devre dışı bırakmıyordu; etkilenen makineler güncellemeyi tamamlayamıyor ve önceden kurulu platform sürümünde kalıyordu. Microsoft bu FIPS uyumluluk sorununu 101.26052.0011 sürümünde giderdi. FIPS etkin RHEL 8 veya 9 makinelerini yöneten yöneticilerin, eski 101.26042 dalına güvenmek yerine doğrudan bu sürüme ya da sonraki desteklenen bir sürüme geçmeleri gerekiyor.

Özetle etkilenen ve düzeltilen sürümler:

Sıradan Linux makineleri ile FIPS etkin RHEL sunucularını bir arada barındıran kurumlar için 101.26052.0011 veya daha yeni onaylı bir yapı, en net ortak yükseltme hedefini sunuyor.

Yeniden Başlatma, Yazılım Kusurunu Bir Koruma Boşluğuna Dönüştürdü

İlk sorun, alışılmadık ve tehlikeli bir olay dizisi yaratıyordu. Bir Linux sistemi, görünüşte başarılı bir Defender yükseltmesi alabiliyor, çalışmaya devam ediyor ve ardından bir sonraki yeniden başlatmada korumasını kaybediyordu.

Bu sıralama önemli, çünkü sunucu yeniden başlatmaları çoğunlukla işletim sistemi yamaları, çekirdek yükseltmeleri, bakım penceresi değişiklikleri ve bulut altyapı işlemlerinin ardından geliyor. Yani bir kurum, aynı bakım penceresinde hem Defender’ı güncelleyip hem Linux’u yamayabilir; oysa bu güvenlik çalışmasını tamamlaması gereken yeniden başlatma, tam da endpoint koruma servisini devre dışı bırakabilir.

Microsoft’un ifadesi, etkilenen yapıları çalıştıran her sistemin mutlaka arızalanmadığını gösteriyor. Ancak şirket, bir cihazın etkilenip etkilenmediğini belirleyen yapılandırmayı, kurulum yöntemini veya dağıtıma özgü koşulları açıklamış değil. Etkilenen aralık tüm desteklenen Linux işletim sistemlerini kapsadığından, yöneticiler yalnızca kullandıkları dağıtıma bakarak riski dışlayamaz.

Microsoft ilk kusuru bir güvenlik açığı olarak nitelendirmese ve herhangi bir kötü niyetli istismar bildirmese de, devre dışı kalan bir güvenlik ajanı, başarılı bir savunma atlatma (defense-evasion) tekniğine benzer sonuçlar doğurabilir: Gerçek zamanlı antivirüs taraması çalışmayabilir, endpoint telemetrisi eksik kalabilir ve güvenlik ekipleri makinedeki etkinliği tespit etme veya soruşturma yeteneğinin bir kısmını kaybedebilir.

Bu, her etkilenen sunucunun tamamen izlemesiz kaldığı anlamına gelmez; Linux sistemlerinde ağ izleme, bulut iş yükü koruması, host loglama ve üçüncü taraf tespit araçları gibi başka kontroller de bulunabilir. Yine de Microsoft’un açıkça “aktif korumanın” etkilenebileceği uyarısını yapması, doğrudan doğrulamayı zorunlu kılıyor.

Otomatik Dağıtım Erişim Alanını Genişletti

Risk, Defender paketlerini kendi Linux depoları üzerinden yöneten kurumlarla sınırlı değildi.

Microsoft Defender for Cloud, MDE.Linux uzantısı aracılığıyla Defender for Endpoint’i desteklenen sunuculara otomatik olarak sağlayabiliyor. Bu model, güvenlik ekiplerinin ajanı her host’a elle kurmadan Azure, diğer bulut platformları ve şirket içi ortamlardaki makineleri devreye almasına ve yönetmesine olanak tanıyor. Merkezi bu yaklaşım, Defender’ın başlıca cazibelerinden biri — ama aynı zamanda sorunlu bir sürümün geniş ölçekte dağıtılabileceği anlamına da geliyor.

Microsoft özellikle, Defender for Endpoint entegrasyonu etkin şekilde Defender for Servers Plan 1 veya Plan 2 kullanan müşterilerin etkilenen bir sürümü otomatik olarak almış olabileceği konusunda uyardı. Sonradan yeniden başlatılan makineler korumasız bir duruma geçmiş olabilir.

Dolayısıyla risk yalnızca son zamanlarda müdahale edilen sistemlerle sınırlı değil. Bir sunucu güncellemeyi daha önce almış, çalışmaya devam etmiş ve arızayla ancak daha sonraki bir yeniden başlatmada karşılaşmış olabilir. Yöneticilerin, güncelleme sonrası anında bir uyarı gelmemesini “bu makine etkilenmedi” kanıtı saymak yerine, güncel servis sağlığını incelemesi gerekiyor.

Hibrit ortamlar ek bir zorluk çıkarabilir. Bazı sunucular Defender for Cloud üzerinden, bazıları Ansible, Puppet veya Chef ile, bazıları da yerel depolar ya da golden image’ler üzerinden yönetiliyor olabilir. Farklı bakım ve yeniden başlatma takvimleri, aynı kusurlu sürümün ortam genelinde farklı zamanlarda arıza üretmesine yol açabilir.

Yalnızca Sürüm Değil, Servis Sağlığını Doğrulayın

Kurulu sürümü kontrol etmek temel bir ilk adım, ama Defender’ın şu anda aktif koruma sağlayıp sağlamadığını belirlemez. Microsoft’un Linux sorun giderme dokümantasyonu, servisin çalışıp çalışmadığını görmek için şu komutu öneriyor:

service mdatp status

Sağlıklı bir sistemde mdatp.service girdisi; yüklü (loaded), etkin (enabled) ve aktif olarak çalışıyor (running) görünmeli. Ürünün genel durumu ve yapılandırması için:

mdatp health

Gerçek zamanlı korumayı doğrudan sorgulamak için:

mdatp health --field real_time_protection_enabled

true sonucu gerçek zamanlı korumanın etkin olduğunu gösterir; ancak bunu yapılandırdığınız zorlama moduyla birlikte yorumlamak gerekir. Defender for Endpoint; politikaya ve diğer güvenlik yazılımlarının varlığına bağlı olarak gerçek zamanlı (real-time), pasif (passive), talep üzerine (on-demand) veya denetim (audit) modlarında çalışabilir.

Temmuz 2026 sürümü olan 101.26052.0011, mdatp health çıktısına bir antivirus_enforcement_level alanı ekliyor. Microsoft’a göre bu alan, antivirüsün hangi modda çalıştığını ek kontrollere gerek kalmadan belirlemeyi kolaylaştırıyor.
Servisin durduğu durumlarda genel sorun giderme rehberi şu komutları içeriyor:

sudo service mdatp start
sudo service mdatp restart

Ancak makinede hala kusurlu paketlerden biri kuruluysa, yalnızca servisi yeniden başlatmak tam bir çözüm sayılmamalı. Yöneticiler düzeltilmiş bir sürüme güncellemeli, servisin etkin olduğunu doğrulamalı, operasyonel olarak güvenli olan yerlerde temsili bir grup sistemi yeniden başlatmalı ve yeniden başlatma sonrası sağlığı tekrar teyit etmeli.

Kurumlar ayrıca Microsoft Defender portalını da incelemeli: inaktif cihazlar, bozulmuş sensör sağlığı, güncelliğini yitirmiş telemetri ve bir yeniden başlatma ya da bakım penceresi civarında raporlamayı kesen sunucular önemli ipuçları verir. Merkezi konsol durumu daha büyük desenleri görmeye yardımcı olur; fakat arızalı bir güvenlik servisi kendi arızasını güvenilir biçimde raporlayamayabileceği için yerel doğrulama yine de kritik.

Daha kapsamlı sorun giderme gerektiğinde Microsoft, kurulum ayrıntılarını, servis durumunu, logları, bağlantı bilgilerini ve yapılandırma verilerini toplayan bir Linux Client Analyzer sunuyor.

Ne Anlam Çıkarmalı?

Microsoft, bu iki arızanın hiçbirini bir istismara, güvenlik açığına ya da dış saldırıya bağlamıyor. Yani ortada aktif olarak sömürülen bir zafiyet yok; sorun operasyonel bir güncelleme kusuru. Ancak sonucun ciddiyeti değişmiyor: Yönetilen bir Linux sunucusunda servis durumu, yalnızca güncelleme uyumluluğunu değil, doğrudan korumanın kendisini belirliyor. Sessizce devre dışı kalan bir EDR, en az güncel olmayan bir imza kadar tehlikeli, çünkü yöneticiye “her şey yolunda” görüntüsü verirken sistemi savunmasız bırakıyor.

Bu olay, otomatik güncelleme kolaylığının bir güvenlik kontrolünü tek bir adımla nasıl işlevsiz bırakabileceğinin iyi bir hatırlatıcısı. Kurumsal ortamlarda “dağıtıldı” ile “çalışıyor” arasındaki farkı kapatan tek şey, dağıtım sonrası doğrulama.

Başka bir yazımızda görüşmek dileğiyle…


Kaynaklar: Microsoft Defender for Endpoint sürüm notları, Linux kurulum sorun giderme rehberi, ajan sağlık dokümantasyonu.

 

 

Exit mobile version