Site icon Baki ÇUBUK

Windows 10 KB5122878 Extended Security Update Yayımlandı: Eylül 2026 Yaması İki Zero-Day Açığını Kapatıyor

Merhaba

Microsoft, 8 Eylül 2026 tarihinde Windows 10 için ESU  (Extended Security Updates) programı kapsamında KB5122878 güncellemesini yayımladı. Windows 10 için ana destek 14 Kasım 2025’te sona erdiği için bu ve bundan sonraki tüm yamalar yalnızca ESU programına kayıtlı sistemlere ulaşıyor. Bu yazıda güncellemenin içeriğini, Eylül 2026 Patch Tuesday’de kapatılan iki aktif zero-day açığını ve kurulum adımlarını özetliyorum.

KB5122878 Genel Bilgileri

Bilgi Değer
KB Numarası KB5122878
Yayım Tarihi 8 Eylül 2026
Windows 10 22H2 / 21H2 Build 19045.7725
Windows 10 Enterprise LTSC 2021 Build 19044.7725
Kapsam Yalnızca ESU (Extended Security Updates) programına kayıtlı cihazlar
Bilinen Sorun (Known Issue) Yok

Eylül 2026 Patch Tuesday’in Genel Görünümü

Bu ay Microsoft, kendi tarihindeki en büyük Patch Tuesday (Yama Salı) paketlerinden birini yayımladı: toplam 966 güvenlik açığı kapatıldı ve bunlardan 2 tanesi aktif olarak istismar ediliyordu (zero-day). Sektördeki bazı kaynaklar toplam sayıyı 973-974 olarak da raporluyor; farklılık, danışma belgelerine (advisory) dahil edilen üçüncü taraf bileşenlerinden kaynaklanıyor.

Açıkların kategoriye göre dağılımı şöyle:

Kategori Açık Sayısı
Elevation of Privilege (Yetki Yükseltme) 438
Remote Code Execution (Uzaktan Kod Çalıştırma) 258
Information Disclosure (Bilgi İfşası) 173
Denial of Service (Hizmet Engelleme) 56
Security Feature Bypass (Güvenlik Özelliği Atlatma) 19
Spoofing (Kimlik Sahteciliği) 16
Kritik (Critical) olarak sınıflandırılan 105

Bu rakamların bu kadar yüksek çıkmasının bir nedeni olarak, Microsoft’un açık taramasında yapay zeka destekli (AI-powered) keşif sistemlerini daha yoğun kullanmaya başlaması gösteriliyor.

Aktif Olarak İstismar Edilen İki Zero-Day Açığı

CVE Bileşen Açıklama
CVE-2026-81963 Windows Update Stack Link-following (sembolik bağlantı takibi) zafiyeti; dosya erişimi hatalı yönetildiğinde yetkili bir saldırganın yerel olarak SYSTEM yetkisine yükselmesine izin veriyor.
CVE-2026-85880 Windows ALPC (Advanced Local Procedure Call) Heap tabanlı buffer overflow (yığın taşması); yetkili bir saldırganın yerel olarak SYSTEM yetkisine yükselmesine imkan tanıyor.

Her iki açık da Elevation of Privilege (yetki yükseltme) sınıfında ve saldırganın önce sisteme bir şekilde erişim sağlamış (authenticated/local) olmasını gerektiriyor; yani doğrudan uzaktan, kimlik doğrulaması olmadan istismar edilebilen açıklar değiller. Ancak bir başka açık (ör. bir RCE) ile zincirlendiğinde SYSTEM yetkisine tam erişim sağlamaları, bu ikisini özellikle tehlikeli kılıyor.

KB5122878’in Getirdiği Diğer Düzeltmeler

Eylül ayı güvenlik yamalarının yanında KB5122878, şu iyileştirmeleri de içeriyor:

Extended Security Updates (ESU) Programı Hatırlatması

Windows 10’un ana desteği sona erdiği için bu güncelleme yalnızca ESU programına kayıtlı cihazlara sunuluyor. ESU kaydı olmayan sistemler artık hiçbir güvenlik yaması almıyor; bu nedenle hâlâ Windows 10 kullanan kurumsal veya bireysel kullanıcıların ESU’ya kayıt durumunu kontrol etmesi öneriliyor. Microsoft, bireysel kullanıcılar için belirli koşullarda ücretsiz ESU kaydı imkanı da sunuyor.

Güncellemeyi Nasıl Yüklerim?

ESU’ya kayıtlı bir sistemde güncellemeyi yüklemek için:

Settings (Ayarlar) > Windows Update > Check for Updates (Güncellemeleri Denetle)

adımlarını izlemeniz yeterli. Microsoft, bu güncellemeyle ilgili bilinen bir kurulum sorunu (known issue) bildirmiyor.

Burada dikkat çeken nokta şu: Windows 10 artık ana destek dışında olmasına rağmen, sadece bu ay 966 açığın kapatılmış olması ve bunlardan ikisinin zaten aktif saldırılarda kullanılıyor olması, ESU’ya kayıtlı olmayan sistemlerin ne kadar büyük bir risk altında kaldığını açıkça gösteriyor. Özellikle kurumsal ortamlarda hâlâ Windows 10 üzerinde çalışan makineler varsa, ESU kaydı artık isteğe bağlı bir lüks değil, temel bir güvenlik gereksinimi haline geldi.

Genel görünüm:

KB5122878, Eylül 2026 Patch Tuesday’in getirdiği kritik güvenlik düzeltmelerini Windows 10 ESU kullanıcılarına taşıyor. Zero-day’lerin ikisinin de yerel yetki yükseltme (local privilege escalation) sınıfında olması, tek başına düşük risk gibi görünse de, phishing veya başka bir ilk erişim vektörüyle birleştiğinde saldırganlara tam sistem kontrolü kazandırabiliyor. ESU’ya kayıtlı kullanıcıların güncellemeyi gecikmeden uygulaması, kayıtlı olmayanların ise bir an önce ESU’ya geçişi veya Windows 11’e yükseltmeyi değerlendirmesi öneriliyor.

Başka bir yazımızda görüşmek dileğiyle…

Exit mobile version