Microsoft’un bulut tabanlı kimlik ve erişim yönetimi servisi Entra ID‘de (eski adıyla Azure Active Directory) mümkün olan en yüksek önem derecesine sahip bir zafiyet ortaya çıktı: CVE-2026-69836, CVSS 10.0. The Hacker News’ten Ravie Lakshmanan’ın 21 Ağustos 2026 tarihli haberine göre zafiyet vahşi doğada aktif olarak istismar edilmiş durumda.

İyi haber ise şu: Microsoft zafiyeti tamamen gidermiş durumda ve servisi kullananların herhangi bir aksiyon almasına gerek yok.
Zafiyetin künyesi
- CVE: CVE-2026-69836
- CVSS: 10.0 — mümkün olan maksimum skor
- Tür: Güvensiz verinin deserialization’ı (deserialization of untrusted data)
- Etki: Uzaktan kod çalıştırma (RCE)
- Etkilenen bileşen: Microsoft Entra ID
- İstismar durumu: Vahşi doğada aktif olarak istismar edildi
- Bulan: Principal Security Engineer Robert Fitzaptrick
- Düzeltme durumu: Microsoft tarafından tamamen giderildi
- Müşteri aksiyonu: Gerekmiyor
Teknik mekanizma: deserialization nedir?
Zafiyetin sınıfı, güvenlik dünyasında uzun süredir bilinen ve tehlikeli kabul edilen bir kategoriye giriyor: güvensiz verinin deserialization’ı.
Mekanizma özetle şöyle işliyor: bir uygulama, kullanıcı kontrolündeki veriyi düzgün doğrulama yapmadan tekrar aktif nesnelere veya kod yapılarına dönüştürüyor. Bu, saldırganın serileştirilmiş veri akışına özel hazırlanmış içerik yerleştirerek uygulamanın onu nesneye çevirirken beklenmedik davranışlar sergilemesini sağlamasına imkan veriyor.
Bu tür zafiyetlerin doğurabileceği sonuçlar üç başlıkta toplanıyor:
- Kod çalıştırma (code execution)
- Hizmet reddi (denial-of-service)
- Erişim kontrolü atlatma (access control bypass)
CVE-2026-69836 örneğinde ortaya çıkan sonuç en ağırı: yetkisiz saldırganlar ağ üzerinden kod çalıştırabiliyor.
CVSS 10.0 ne anlama geliyor?
CVSS skalasında 10.0, verilebilecek en yüksek puan. Bir zafiyetin bu skoru alması genellikle şu koşulların hepsinin aynı anda sağlandığı anlamına geliyor: saldırı ağ üzerinden yapılabiliyor, karmaşıklık düşük, hiçbir yetki gerekmiyor, kullanıcı etkileşimi gerekmiyor ve gizlilik, bütünlük ile erişilebilirlik üzerindeki etki yüksek.
Bu skorun bir kimlik ve erişim yönetimi servisinde ortaya çıkması ayrıca kritik. Entra ID, kurumların Microsoft 365’ten Azure kaynaklarına, üçüncü taraf SaaS uygulamalarından şirket içi entegrasyonlara kadar tüm kimlik doğrulama zincirinin merkezinde duruyor. Kimlik katmanının kompromizesi, o katmana bağlı her şeyin kompromizesi anlamına gelme potansiyeli taşıyor.
Aktif istismar ve Microsoft’un yanıtı
Haberin en dikkat çekici tarafı, zafiyetin teorik bir bulgu olmaması. Zafiyet vahşi doğada aktif olarak istismar edilmiş durumda. Ancak Microsoft’un açıklaması net: “Bu zafiyet Microsoft tarafından halihazırda tamamen giderilmiştir.”
Zafiyeti bulan kişi ise Principal Security Engineer Robert Fitzaptrick.
Servisi kullananların herhangi bir aksiyon almasına gerek olmadığı belirtiliyor. Bu, bulut servislerindeki zafiyetlerin on-premises yazılımlardan temel farkı: düzeltme sağlayıcı tarafında merkezi olarak uygulanıyor, müşterilerin yama dağıtımı yapması gerekmiyor.
Haberin bilgi vermediği noktalar
Şeffaflık açısından belirtmek gerekir ki kaynak haber bazı önemli detayları içermiyor:
- İstismarın ne zaman başladığı ve ne kadar sürdüğü
- Etkilenen tenant kapsamı — kaç kurumun etkilendiği
- İstismar için gereken ön koşullar hakkında ayrıntı
- Bildirim ve ifşa (disclosure) zaman çizelgesi
- İlgili geçmiş zafiyetlerle bağlantı
Bu boşluklar, bulut servis zafiyetlerinde sık karşılaşılan bir durum. Sağlayıcı düzeltmeyi kendi tarafında uyguladığında ayrıntılı teknik bilgi paylaşımı çoğu zaman sınırlı kalıyor.
Kurumsal ekipler ne yapmalı?
Microsoft aksiyon gerekmediğini belirtse de, kimlik katmanında CVSS 10.0 seviyesinde aktif istismar edilmiş bir zafiyet duyulduğunda güvenlik ekiplerinin yapması makul olan birkaç şey var:
- Entra ID oturum açma loglarını geriye dönük inceleyin. Alışılmadık konumlar, beklenmedik uygulama izinleri veya anormal token yenileme desenleri arayın.
- Ayrıcalıklı rol atamalarını gözden geçirin. Global Administrator ve benzeri yüksek yetkili rollerde beklenmeyen bir ekleme olup olmadığını doğrulayın.
- Uygulama kayıtlarını ve service principal’ları denetleyin. Yeni oluşturulmuş veya izinleri genişletilmiş kayıtlar dikkat çekicidir.
- Conditional Access politikalarınızın bütünlüğünü kontrol edin. Politikalarda beklenmeyen bir değişiklik olup olmadığını doğrulayın.
- Microsoft’un resmi güvenlik bültenini takip edin. Aktif istismar edilen zafiyetlerde ek teknik detay veya tespit rehberi sonradan yayınlanabiliyor.
Bu olay, bulut kimlik servislerinin taşıdığı yoğunlaşmış riski bir kez daha görünür kılıyor. On-premises bir Active Directory zafiyetinde kurumların yama penceresi ve tespit sorumluluğu kendilerindeydi; bulut tarafında düzeltme hızlı ve merkezi geliyor, ancak buna karşılık kurumların olayın kapsamı ve süresi hakkında bilgi edinme kabiliyeti sağlayıcının paylaşmayı seçtikleriyle sınırlanıyor. Aktif istismar edilmiş, kimlik doğrulamasız RCE veren bir zafiyette bu asimetri rahatsız edici. Microsoft’un “aksiyon gerekmiyor” ifadesi teknik olarak doğru olsa da, güvenlik ekiplerinin kendi tenant’larında geriye dönük bir doğrulama turu yapması yine de en sağlıklı yaklaşım olacaktır.
Kaynak: https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html
