Microsoft, Entra ID'de CVSS 10.0 uzaktan kod çalıştırma açığını kapattı (CVE-2026-69836)
2 dk okuma.md
Microsoft, eski adıyla Azure Active Directory olan Entra ID servisinde CVE-2026-69836 kimlikli bir açığı kapattı. CVSS puanı 10.0, yani ölçeğin tavanı. Kök neden, güvenlik dünyasının en klasik hatalarından biri: güvenilmeyen verinin deserialization'ı. Uygulama, kullanıcıdan gelen bir veri bloğunu doğrulamadan nesneye çevirdiğinde, saldırgan bu yolla kimlik doğrulaması olmadan ağ üzerinden uzaktan kod çalıştırabiliyor.
Ne oldu, ne olmadı?
- Açığı baş güvenlik mühendisi Robert Fitzpatrick buldu ve bildirdi.
- Microsoft ilk duyuruda açığı "sahada sömürüldü" olarak işaretledi, ardından bu ifadeyi düzeltip sömürülmediğini açıkladı.
- Yama sunucu tarafında uygulandı; Microsoft'un ifadesiyle açık "tamamen giderildi" ve müşterilerin yapması gereken bir işlem yok.
- Hangi bileşenin etkilendiği kamuya açıklanmadı.
"Bir şey yapmamıza gerek yok" cümlesinin ötesi
Bulut kimlik servisi kullanmanın en büyük avantajı burada görülüyor: On-prem AD'de böyle bir açık çıksa, her kurum kendi yama takvimini işletecek, haftalarca açık kalan sunucular olacaktı. Entra'da Microsoft yamayı bir gecede tüm kiracılara uyguladı.
Ama aynı olay, bağımlılığın diğer yüzünü de gösteriyor. Kimlik doğrulama omurganız üzerinde CVSS 10.0 bir RCE vardı ve siz bunu ancak yamalandıktan sonra, sınırlı ayrıntıyla öğrendiniz. Etki analizi yapmanız, kendi loglarınızı taramanız için elinizde neredeyse hiç teknik detay yok. "Sömürüldü / sömürülmedi" ifadesinin bir günde değişmesi de tam bu boşluğun eseri.
Bilgi işlem yöneticisi için yapılacaklar
Microsoft "işlem gerekmiyor" dese de bu tür haberlerden sonra tekrar bakılması gereken yerler var:
- Entra oturum açma ve denetim loglarını gözden geçirin. Özellikle yamadan önceki haftalarda global yönetici hesaplarında beklenmedik uygulama kayıtları, yeni servis sorumluları ya da izin onayları var mı?
- Log saklama süresini uzatın. Ücretsiz katmanda Entra logları 7-30 gün tutuluyor. Bu vakada olduğu gibi geriye dönük analiz gerekirse yetersiz kalır; logları Log Analytics, Sentinel ya da kendi SIEM'inize akıtın.
- Ayrıcalıklı rollerde en az yetki ve PIM. Kalıcı Global Admin sayısını ikiye düşürün; kalanlar için Privileged Identity Management ile zaman sınırlı yükseltme kullanın.
- Acil durum (break-glass) hesaplarını test edin. Kimlik servisinde bir sorun olduğunda kiracıya erişebileceğinizden emin olun; hesaplar koşullu erişimden muaf ama sıkı izlenen olmalı.
- Bulut servisi risk kaydınızı güncelleyin. ISO 27001 kapsamındaki tedarikçi risk değerlendirmesinde Entra ID için "sunucu tarafı kritik açık" senaryosu ve bunun iş sürekliliği etkisi yazılı olsun; denetimde bu haberi örnek gösterebilirsiniz.
Kısa özet: Yama sizin adınıza yapıldı, ama görünürlük ve yetki hijyeni hâlâ sizin sorumluluğunuz.
Kaynak: The Hacker News — Microsoft Patches Severe Entra ID Flaw (CVSS 10.0) Allowing Remote Code Execution. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.