Haziran 2026, sistem yöneticileri ve sıradan kullanıcılar için yoğun bir ay oldu. Microsoft'un aylık "Yama Salısı" (Patch Tuesday) güncellemesi yaklaşık 206 güvenlik açığını kapattı ve bunların 3 tanesi zero-day olarak nitelendirildi. Bu yazıda olan biteni haber diliyle özetliyor, geçen teknik terimleri sade bir şekilde açıklıyor ve kendinizi nasıl koruyacağınızı adım adım anlatıyoruz.
Önce Terimler: RCE, Zero-Day ve Wormable Ne Demek?
Güvenlik haberlerini takip ederken sürekli karşınıza çıkan üç terim var. Bunları anlamak, bir açığın neden "kritik" sayıldığını kavramanın anahtarı.
- RCE (Remote Code Execution / Uzaktan Kod Çalıştırma): Saldırganın, hedef bilgisayara fiziksel erişimi olmadan, ağ üzerinden kendi kodunu çalıştırabilmesi anlamına gelir. En tehlikeli açık türlerinden biridir; çünkü saldırgan makineyi tamamen ele geçirebilir.
- Zero-day (Sıfırıncı Gün): Üretici henüz bir yama yayınlamamışken (yani savunma için "sıfır gün" varken) saldırganlar tarafından bilinen veya aktif olarak istismar edilen açıktır. Bu yüzden yamanın çıktığı an güncelleme yapmak hayati önem taşır.
- Wormable (Solucanlaşabilir): Açığın, kullanıcı hiçbir şey yapmadan bir bilgisayardan diğerine kendi kendine yayılabilmesi demektir. 2017'deki WannaCry saldırısı bu tür bir açığı kullanmış ve dünya çapında yüz binlerce makineyi dakikalar içinde etkilemişti.
Bir açık aynı anda hem RCE hem wormable hem de zero-day ise, alarm zilleri en yüksek seviyede çalar.
Haziran 2026'nın Öne Çıkan Açıkları
Bu ayki güncellemede dikkat çeken birkaç açık var. Aşağıdaki tabloda en kritik olanları özetledik:
| CVE | Bileşen | Tür | CVSS | Not |
|---|---|---|---|---|
| CVE-2026-44815 | Windows DHCP Client | RCE | 9.8 | Kullanıcı etkileşimi gerektirmiyor |
| CVE-2026-45657 | Windows Kernel | RCE | 9.8 | Wormable (solucanlaşabilir) |
| CVE-2026-42897 | Exchange Server (OWA) | XSS / Spoofing | — | 9 Haziran'da yamalandı |
| CVE-2026-5027 | Langflow | Path Traversal | — | Aktif olarak istismar ediliyor |
CVE-2026-44815 — Windows DHCP Client RCE
CVSS puanı 9.8 olan bu açık, ağ üzerindeki bir saldırganın özel hazırlanmış DHCP yanıtları göndererek hiçbir kullanıcı etkileşimi olmadan kod çalıştırmasına olanak tanıyor. DHCP, cihazınızın ağa bağlanırken IP adresi almasını sağlayan temel bir servistir; yani halka açık bir Wi-Fi ağına bağlanmak bile risk oluşturabilir.
CVE-2026-45657 — Windows Kernel RCE (Wormable)
Yine 9.8 puanlı bu çekirdek (kernel) seviyesindeki açık, wormable olarak işaretlendi. Çekirdek, işletim sisteminin en yetkili katmanıdır; buradaki bir RCE, saldırgana sistem üzerinde tam kontrol verir. Wormable olması, yamasız bir makinenin başka yamasız makinelere otomatik bulaşabileceği anlamına gelir.
CVE-2026-42897 — Exchange Server OWA Açığı
Microsoft, Outlook Web Access (OWA) üzerinde bir XSS/spoofing açığını 9 Haziran'da kapattı. Bu tür açıklar kimlik avı (phishing) ve oturum çalma saldırılarında kullanılabilir.
CVE-2026-5027 — Langflow Path Traversal
Microsoft ekosistemi dışında, popüler yapay zeka aracı Langflow'da bir "path traversal" (dizin aşımı) açığı aktif olarak istismar ediliyor. Bu açık, saldırganların sunucuda erişmemeleri gereken dosyalara ulaşmasına olanak tanıyor. Üçüncü taraf araçları da güncel tutmanın neden önemli olduğunu hatırlatıyor.
Neden Hemen Yama Yapmalısınız?
Bir yama yayınlandığında, açığın teknik detayları da kısmen kamuya açılır. Saldırganlar bu bilgiyi tersine mühendislikle kullanarak, çoğu zaman yamadan sonraki 24-72 saat içinde çalışan istismar kodları geliştirir. Yani güncellemeyi ertelemek, kapınızı açık bırakmak gibidir. Özellikle wormable açıklarda her geçen saat, salgının büyümesi anlamına gelir.
Pratik öneriler:
- Windows Update'i açık tutun ve otomatik güncellemeyi etkinleştirin.
- Sunucu yöneticisiyseniz, kritik yamaları test ortamında hızla doğrulayıp üretime alın.
- Yalnızca işletim sistemini değil, tarayıcılar, eklentiler ve üçüncü taraf araçları (Langflow örneğinde olduğu gibi) da güncelleyin.
Savunmanın Temelleri: Yamadan Fazlası
Yama yapmak ilk savunma hattıdır, ama tek hattınız olmamalı. İşte herkesin uygulaması gereken temel güvenlik alışkanlıkları:
1. Güçlü ve Benzersiz Parolalar
Her hesap için farklı, uzun ve tahmin edilemez parolalar kullanın. Bir hesabınız ele geçtiğinde, aynı parolayı kullandığınız diğer hesaplar da risk altına girer. Akılda tutulamayacak kadar karmaşık parolalar üretmek için bir parola üreticiden yararlanabilirsiniz.
2. Çok Faktörlü Kimlik Doğrulama (MFA)
Parolanız çalınsa bile, MFA ikinci bir doğrulama katmanı ekler (telefonunuza gelen kod, kimlik doğrulama uygulaması vb.). Sunduğu her serviste MFA'yı etkinleştirin.
3. Hash'leme ve Veri Bütünlüğü
Parolalar asla düz metin olarak saklanmamalı; bunun yerine hash'lenmeli. Hash'leme, bir veriyi geri döndürülemez şekilde sabit uzunlukta bir özete dönüştürmektir. İndirdiğiniz bir dosyanın bütünlüğünü doğrulamak veya bir verinin özetini almak için bir SHA-256 üreticisi kullanabilirsiniz. Elinizde bir hash varsa ama hangi algoritmaya ait olduğundan emin değilseniz, hash tanımlayıcı aracıyla türünü tespit edebilirsiniz.
4. En Az Yetki ve Yedekleme
Günlük işlerinizi yönetici hesabıyla yapmayın; mümkünse standart kullanıcı hesabı kullanın. Düzenli ve çevrimdışı yedek alın — bir solucan saldırısında en güvenli kurtarma yolunuz temiz bir yedektir.
Özet
Haziran 2026 Yama Salısı, kullanıcı etkileşimi gerektirmeyen ve wormable nitelikteki kritik RCE açıklarıyla yamaların ne kadar acil olduğunu bir kez daha gösterdi. Yapmanız gerekenler net: güncellemeleri geciktirmeyin, güçlü ve benzersiz parolalar kullanın, MFA'yı açın ve verilerinizi yedekleyin. Güvenlik bir ürün değil, bir alışkanlıktır.
Bu içerik yalnızca bilgilendirme amaçlıdır ve profesyonel güvenlik tavsiyesi niteliği taşımaz. Kuruluşunuza özel güvenlik kararları için resmî üretici kaynaklarına (örneğin Microsoft Güvenlik Güncelleme Kılavuzu) başvurun veya bir siber güvenlik uzmanına danışın.

