Teknik Detaylar:
Bu ayki güncellemeler, 11 aydır devam eden istismar edilmiş sıfır gün zafiyetlerine yama çıkarma serisini sonlandırmıştır. Tespit edilen 130 güvenlik açığının dağılımı aşağıdaki gibidir:
- Ayrıcalık Yükseltme (Privilege Escalation): 53 adet
- Uzaktan Kod Çalıştırma (Remote Code Execution - RCE): 42 adet
- Bilgi Sızdırma (Information Disclosure): 17 adet
- Güvenlik Özelliği Baypas (Security Feature Bypass): 8 adet
Öne Çıkan Güvenlik Açıkları:
- Microsoft SQL Server Bilgi Sızdırma Zafiyeti (CVE-2025-49719):
- CVSS Skoru: 7.5
- Açıklama: Bu bilgi sızdırma zafiyeti, yetkisiz bir saldırganın başlatılmamış belleği sızdırmasına izin verebilir. Rapid7'den Adam Barnett'e göre, saldırganlar bu yolla kritik kriptografik anahtar materyaller veya diğer hassas verileri ele geçirebilir. Action1'den Mike Walters, zafiyetin SQL Server'ın bellek yönetimindeki hatalı giriş doğrulamasından kaynaklandığını ve kimlik bilgileri veya bağlantı dizeleri gibi hassas veri kalıntılarının alınmasına yol açabileceğini belirtmiştir. Hem SQL Server motorunu hem de OLE DB sürücülerini kullanan uygulamaları etkilemektedir.
- SPNEGO Extended Negotiation (NEGOEX) Uzaktan Kod Çalıştırma Zafiyeti (CVE-2025-47981):
- CVSS Skoru: 9.8 (Kritik)
- Açıklama: Windows SPNEGO Extended Negotiation'daki heap tabanlı buffer overflow zafiyeti, yetkisiz bir saldırganın ağ üzerinden kod çalıştırmasına olanak tanır. Microsoft, bu zafiyetin kötü niyetli bir mesajın sunucuya gönderilmesiyle istismar edilebileceğini belirtmiştir. Anonymous bir araştırmacı ve Yuki Chen tarafından keşfedilmiştir. Bu sorun, "Network security: Allow PKU2U authentication requests to this computer to use online identities" Grup İlkesi Nesnesi (GPO) varsayılan olarak etkin olduğundan yalnızca Windows 10 sürüm 1607 ve üzeri Windows istemci makinelerini etkilemektedir. watchTowr CEO'su Benjamin Harris, bu zafiyetin "solucanlanabilir" (wormable) olabileceğini, yani WannaCry benzeri kendiliğinden yayılan kötü amaçlı yazılımlarda kullanılabileceğini vurgulamıştır. Kimlik doğrulama gerektirmemesi ve sadece ağ erişimiyle istismar edilebilmesi, acil yama uygulanması ve savunma mekanizmalarının güçlendirilmesi gerektiğini işaret etmektedir.
- Diğer Önemli Uzaktan Kod Çalıştırma Zafiyetleri:
- Windows KDC Proxy Service (CVE-2025-49735, CVSS: 8.1): Ağda açıkta olması ve ayrıcalık veya kullanıcı etkileşimi gerektirmemesi nedeniyle önem arz etmektedir. Yüksek saldırı karmaşıklığına sahip olsa da, APT'ler ve ulus devlet aktörleri için cazip bir hedef oluşturabilir.
- Windows Hyper-V (CVE-2025-48822, CVSS: 8.6): Sanallaştırma ortamlarını etkileyen kritik bir zafiyettir.
- Microsoft Office (CVE-2025-49695, CVE-2025-49696, CVE-2025-49697, CVSS: 8.4): Ofis uygulamaları üzerinden uzaktan kod çalıştırmaya imkan tanımaktadır.
- Bitlocker Güvenlik Özelliği Baypasları (CVE-2025-48001, CVE-2025-48003, CVE-2025-48800, CVE-2025-48804, CVE-2025-48818, CVSS: 6.8):
- Açıklama: Fiziksel erişimi olan bir saldırganın şifrelenmiş verilere ulaşmasına olanak tanıyabilir. Microsoft, CVE-2025-48804 hakkında, saldırganın işletim sistemi birimi kilidi açıkken bir WinRE.wim dosyası yükleyerek BitLocker şifreli verilere erişebileceğini belirtmiştir. Netanel Ben Simon ve Alon Leviev (Microsoft Offensive Research and Security Engineering) bu sorunları rapor etmiştir. Bu zafiyetler, özellikle cihazların kaybolduğu veya çalındığı durumlarda hassas dosyaların veya kimlik bilgilerinin ifşa olma riskini artırmaktadır.
SQL Server 2012 Desteğinin Sonu:
8 Temmuz 2025 itibarıyla SQL Server 2012 için genişletilmiş güvenlik güncelleştirmeleri (ESU) programı sona ermiştir. Bu, SQL Server 2012'nin artık gelecekte herhangi bir güvenlik yaması almayacağı anlamına gelmektedir. Bu durumdaki sistemler için acilen yükseltme veya alternatif çözümlerin değerlendirilmesi gerekmektedir.
Diğer Satıcı Güncellemeleri:
Microsoft dışında birçok diğer satıcı da son birkaç hafta içinde çeşitli güvenlik açıkları için güncellemeler yayınlamıştır. Bunlar arasında Adobe, AMD, Atlassian, Bitdefender, Broadcom (VMware dahil), Cisco, Citrix, D-Link, Dell, Drupal, F5, Fortinet, Fortra, Gigabyte, GitLab, Google Chrome, Google Cloud, Grafana, Hikvision, Hitachi Energy, HP, HP Enterprise (Aruba Networking dahil), IBM, Intel, Ivanti, Jenkins, Juniper Networks, Lenovo, çeşitli Linux dağıtımları (AlmaLinux, Alpine Linux, Amazon Linux, Arch Linux, Debian, Gentoo, Oracle Linux, Mageia, Red Hat, Rocky Linux, SUSE, Ubuntu), MediaTek, Mitsubishi Electric, MongoDB, Moxa, Mozilla Thunderbird, NVIDIA, OPPO, Palo Alto Networks, Progress Software, Qualcomm, Ricoh, Ruckus Wireless, Samsung, SAP, Schneider Electric, ServiceNow, Siemens, Splunk, Supermicro, Veeam, WordPress, Zimbra ve Zoom bulunmaktadır. İlgili tüm sistemlerin düzenli olarak güncel tutulması büyük önem arz etmektedir.
