İçeriğe geç
BölgeAmerika

OrtaII Siber Savaş ve Kritik Altyapı25 Eylül 2026, Cuma

CISA, Microsoft'un önce 6,5 puanla 'sahtecilik' diye yayımladığı SharePoint açığını ve MikroTik SSH açığını 25 Eylül'de istismar listesine ekledi

CISA 25 Eylül'de 3 açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi: SharePoint kod enjeksiyonu CVE-2026-65660, MikroTik RouterOS SSH açığı CVE-2026-67279 ve WordPress Core uzaktan dosya dahil etme açığı CVE-2026-87902. SharePoint açığı 11 Ağustos'ta 6,5 puanlı sahtecilik açığı olarak duyurulmuştu; NVD puanı 8,8.

WASHINGTON konumu

CISA'nın 25 Eylül tarihli 2 ayrı duyurusuna göre katalog, istismar kanıtı üzerine SharePoint (CVE-2026-65660), MikroTik RouterOS (CVE-2026-67279) ve WordPress Core (CVE-2026-87902) açıklarıyla genişledi. The Hacker News'in haberine göre Microsoft açığı 11 Ağustos 2026 güncellemesinde CVSS 6,5 puanlı bir sahtecilik açığı olarak yayımladı, NVD ise aynı hatayı 8,8 puanlı kimlik doğrulamalı uzaktan kod çalıştırma olarak puanlıyor; teknik ayrıntılar 22 Eylül'de yayımlandı. SecurityOnline'ın 25 Eylül haberine göre tehdit analizi şirketi Previdian, açığın ayrı bir anonim erişim hatasıyla zincirlendiği ve şifreli .NET yükleyiciler taşıyan saldırı girişimleri gözlemledi. Etkilenen sürümler SharePoint Server 2013, 2016, 2019 ve Subscription Edition; yamalar Ağustos 2026 toplu güncellemelerinde yer alıyor. Satıcı sınıflandırmasından sahada istismara geçiş yaklaşık 6 hafta sürdü.

MikroTik tarafında CERT Polska 5 Eylül'de RouterOS'ta 6 açık yayımladı; CVE-2026-67279, kimlik doğrulaması hiç denenmeden SSH oturumunda komut çalıştırılmasına izin veriyor ve 7.24.2, 7.23.4 ile 6.49.21 sürümlerinde kapatıldı. eSecurity Planet'e göre saldırılar 2 Eylül'de, yamalardan 1 gün önce başladı; saldırı izleri arasında beklenmedik biçimde oluşturulan ops adlı yetkili kullanıcı bulunuyor. The Hacker News'e göre CISA aynı zincirin diğer 2 halkasını, 8,8 puanlı CVE-2026-67277 ile 9,2 puanlı CVE-2026-86060'ı 12 Eylül'de listeye almıştı; böylece CERT Polska'nın açıkladığı 6 açıktan 3'ü istismar listesinde. Federal kurumlar için bu turdaki kesin yama tarihi CISA duyurusunda yer almadığından doğrulanamadı; saldırılar belirli bir gruba atfedilmedi.

Talay değerlendirmesi

Sonuç

25 Eylül listesi, satıcının açığı düşük puanla sınıflandırmasının savunmacıların önceliklendirmesini nasıl geciktirebileceğini gösteriyor: SharePoint hatası 6,5 puanlı sahtecilik olarak duyurulduktan yaklaşık 6 hafta sonra zincirleme saldırılarda kullanıldı. MikroTik tarafında 6 açıktan 3'ünün istismar listesine girmesi, saldırganların yamasız yönlendiricileri hedeflemeyi sürdürdüğüne işaret ediyor.

Olası etkiler

  • Kurumsal altyapıOlumsuzKısa vade

    Şirket içi SharePoint Server 2013, 2016, 2019 ve Subscription Edition çalıştıran kurumlar, Ağustos 2026 toplu güncellemesini uygulamadıysa zincirleme uzaktan kod çalıştırma riskine açık kalıyor.

  • Ağ cihazlarıOlumsuzKısa vade

    MikroTik zincirinin 3 halkasının listede olması, 7.24.2, 7.23.4 ve 6.49.21 öncesi sürümlerdeki yönlendiricilerde ops adlı yetkili hesap gibi izlerin taranmasını gerektiriyor.

  • Türkiye'deki kurumlarBelirsizKısa vade

    KEV federal kurumları bağlasa da Türkiye'de şirket içi SharePoint ya da MikroTik kullanan kamu ve özel kurumlar için 25 Eylül listesi aynı 3 açığın yama önceliğini belirliyor.

İhtimaller

  1. 1
    Hedefli istismar sürer%55

    SharePoint zinciri ve MikroTik açıkları sınırlı sayıda hedefe karşı kullanılmaya devam eder, büyük çaplı bir kitlesel saldırı raporlanmaz.

    İzlenecek: Previdian ve CERT Polska'dan yeni ele geçirme sayıları

  2. 2
    Kitlesel tarama ve fidye%30

    Herkese açık istismar kodu nedeniyle SharePoint açığı fidye yazılımı ya da veri hırsızlığı kampanyalarında geniş ölçekte kullanılır.

    İzlenecek: CISA ya da Microsoft'tan fidye yazılımı bağlantılı ek uyarı

  3. 3
    Devlet destekli grup atfı%15

    Güvenlik şirketlerinden biri saldırıları devlet destekli bir gruba bağlar ve ortak kurum uyarısı yayımlanır.

    İzlenecek: Ortak siber güvenlik tavsiyesi ve grup adı

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • 25 Eylül'de KEV'e eklenen açık▼ 3
  • SharePoint açığı puanı▼ 6,5→8,8
  • MikroTik zincirinde KEV'deki açık▼ 6'da 3

Kaynaklar

  1. CISA — KEV kataloğuna 2 açık eklendi (25 Eylül 2026)
  2. CISA — KEV kataloğuna 1 açık eklendi (25 Eylül 2026)
  3. SecurityOnline — İstismar edilen SharePoint RCE açığının ayrıntıları
  4. The Hacker News — Microsoft'un sahtecilik dediği SharePoint açığı RCE sağlıyor
  5. CERT Polska — MikroTik RouterOS yazılımındaki açıklar
  6. eSecurity Planet — MikroTik RouterOS açıkları SSH üzerinden istismar ediliyor
  7. The Hacker News — CISA 5 aktif istismar edilen açığı KEV'e ekledi (12 Eylül)