Merhaba
Microsoft, 8 Eylül 2026 tarihinde Windows 10 için ESU (Extended Security Updates) programı kapsamında KB5122878 güncellemesini yayımladı. Windows 10 için ana destek 14 Kasım 2025’te sona erdiği için bu ve bundan sonraki tüm yamalar yalnızca ESU programına kayıtlı sistemlere ulaşıyor. Bu yazıda güncellemenin içeriğini, Eylül 2026 Patch Tuesday’de kapatılan iki aktif zero-day açığını ve kurulum adımlarını özetliyorum.
KB5122878 Genel Bilgileri
| Bilgi | Değer |
|---|---|
| KB Numarası | KB5122878 |
| Yayım Tarihi | 8 Eylül 2026 |
| Windows 10 22H2 / 21H2 Build | 19045.7725 |
| Windows 10 Enterprise LTSC 2021 Build | 19044.7725 |
| Kapsam | Yalnızca ESU (Extended Security Updates) programına kayıtlı cihazlar |
| Bilinen Sorun (Known Issue) | Yok |
Eylül 2026 Patch Tuesday’in Genel Görünümü
Bu ay Microsoft, kendi tarihindeki en büyük Patch Tuesday (Yama Salı) paketlerinden birini yayımladı: toplam 966 güvenlik açığı kapatıldı ve bunlardan 2 tanesi aktif olarak istismar ediliyordu (zero-day). Sektördeki bazı kaynaklar toplam sayıyı 973-974 olarak da raporluyor; farklılık, danışma belgelerine (advisory) dahil edilen üçüncü taraf bileşenlerinden kaynaklanıyor.
Açıkların kategoriye göre dağılımı şöyle:
| Kategori | Açık Sayısı |
|---|---|
| Elevation of Privilege (Yetki Yükseltme) | 438 |
| Remote Code Execution (Uzaktan Kod Çalıştırma) | 258 |
| Information Disclosure (Bilgi İfşası) | 173 |
| Denial of Service (Hizmet Engelleme) | 56 |
| Security Feature Bypass (Güvenlik Özelliği Atlatma) | 19 |
| Spoofing (Kimlik Sahteciliği) | 16 |
| Kritik (Critical) olarak sınıflandırılan | 105 |
Bu rakamların bu kadar yüksek çıkmasının bir nedeni olarak, Microsoft’un açık taramasında yapay zeka destekli (AI-powered) keşif sistemlerini daha yoğun kullanmaya başlaması gösteriliyor.
Aktif Olarak İstismar Edilen İki Zero-Day Açığı
| CVE | Bileşen | Açıklama |
|---|---|---|
CVE-2026-81963 |
Windows Update Stack | Link-following (sembolik bağlantı takibi) zafiyeti; dosya erişimi hatalı yönetildiğinde yetkili bir saldırganın yerel olarak SYSTEM yetkisine yükselmesine izin veriyor. |
CVE-2026-85880 |
Windows ALPC (Advanced Local Procedure Call) | Heap tabanlı buffer overflow (yığın taşması); yetkili bir saldırganın yerel olarak SYSTEM yetkisine yükselmesine imkan tanıyor. |
Her iki açık da Elevation of Privilege (yetki yükseltme) sınıfında ve saldırganın önce sisteme bir şekilde erişim sağlamış (authenticated/local) olmasını gerektiriyor; yani doğrudan uzaktan, kimlik doğrulaması olmadan istismar edilebilen açıklar değiller. Ancak bir başka açık (ör. bir RCE) ile zincirlendiğinde SYSTEM yetkisine tam erişim sağlamaları, bu ikisini özellikle tehlikeli kılıyor.
KB5122878’in Getirdiği Diğer Düzeltmeler
Eylül ayı güvenlik yamalarının yanında KB5122878, şu iyileştirmeleri de içeriyor:
- Secure Boot (Güvenli Önyükleme) sertifikaları: Sertifika dağıtımının dinamik raporlanması ve kapsamının genişletilmesiyle ilgili iyileştirmeler.
- Fas (Morocco) saat dilimi: Fas’ın kalıcı olarak UTC+00:00’a geçişine uyum.
- OMA DM Client: Cihaz yönetimi (device management) bağlantılarında loglama iyileştirmeleri.
- Sertifika yetkilisi (Certificate Authority) rotasyonu: Uyumluluk düzeltmeleri.
- Remote Desktop (Uzak Masaüstü): Ses yönlendirme (audio redirection) sorununun giderilmesi.
- BitLocker: Standart olmayan Group Policy (Grup İlkesi) yapılandırmalarında gereksiz kurtarma anahtarı (recovery key) istemesi sorununun düzeltilmesi.
Extended Security Updates (ESU) Programı Hatırlatması
Windows 10’un ana desteği sona erdiği için bu güncelleme yalnızca ESU programına kayıtlı cihazlara sunuluyor. ESU kaydı olmayan sistemler artık hiçbir güvenlik yaması almıyor; bu nedenle hâlâ Windows 10 kullanan kurumsal veya bireysel kullanıcıların ESU’ya kayıt durumunu kontrol etmesi öneriliyor. Microsoft, bireysel kullanıcılar için belirli koşullarda ücretsiz ESU kaydı imkanı da sunuyor.
Güncellemeyi Nasıl Yüklerim?
ESU’ya kayıtlı bir sistemde güncellemeyi yüklemek için:
Settings (Ayarlar) > Windows Update > Check for Updates (Güncellemeleri Denetle)
adımlarını izlemeniz yeterli. Microsoft, bu güncellemeyle ilgili bilinen bir kurulum sorunu (known issue) bildirmiyor.
Genel görünüm:
KB5122878, Eylül 2026 Patch Tuesday’in getirdiği kritik güvenlik düzeltmelerini Windows 10 ESU kullanıcılarına taşıyor. Zero-day’lerin ikisinin de yerel yetki yükseltme (local privilege escalation) sınıfında olması, tek başına düşük risk gibi görünse de, phishing veya başka bir ilk erişim vektörüyle birleştiğinde saldırganlara tam sistem kontrolü kazandırabiliyor. ESU’ya kayıtlı kullanıcıların güncellemeyi gecikmeden uygulaması, kayıtlı olmayanların ise bir an önce ESU’ya geçişi veya Windows 11’e yükseltmeyi değerlendirmesi öneriliyor.
Başka bir yazımızda görüşmek dileğiyle…

