Microsoft Eylül 2026 Patch Tuesday: 974 Güvenlik Açığı ve 2 Zero-Day
Microsoft, 8 Eylül 2026 tarihinde Eylül ayı Patch Tuesday güvenlik güncellemelerini yayımladı. Bu ayki güvenlik güncellemeleri, Microsoft ürünleri genelinde çok geniş bir güvenlik açığı setini kapsıyor.
Patch Tuesday günü yayımlanan güvenlik güncellemelerinde 966 güvenlik açığı giderilirken, Microsoft’un ay içerisinde Patch Tuesday‘den önce yayımladığı diğer güvenlik düzeltmeleri de hesaba katıldığında toplam sayı farklı kaynaklarda 973–974 seviyesinde raporlanmaktadır. Paketin en dikkat çekici taraflarından biri ise aktif olarak istismar edilen iki Zero-Day güvenlik açığının giderilmiş olmasıdır.
Bu nedenle özellikle Windows istemcileri, Windows Server, Active Directory, DNS, Microsoft Office ve diğer Microsoft bileşenlerini kullanan kurumların Eylül 2026 güncellemelerini öncelikli olarak değerlendirmesi gerekiyor.
Microsoft Eylül 2026 Patch Tuesday nedir?
Microsoft’un Eylül 2026 güvenlik güncellemeleri kapsamında Windows, Windows Server, Office, .NET ve diğer Microsoft ürünlerindeki güvenlik açıklarını gideren aylık güvenlik paketidir.
Eylül 2026 Patch Tuesday’de kaç güvenlik açığı giderildi?
Kaynakların kullandığı kapsam ve sayım yöntemine göre rakam 966 ile 974 arasında değişkenlik gösteriyor. Genellikle geniş CVE kapsamıyla 974 rakamı öne çıkıyor.
Eylül 2026 Patch Tuesday’de kaç Zero-Day açığı var?
Toplam iki Zero-Day güvenlik açığı bulunmaktadır: CVE-2026-81963 ve CVE-2026-85880.
Zero-Day açıkları aktif olarak istismar ediliyor mu?
Evet. Her iki güvenlik açığı da Microsoft’un Eylül 2026 güvenlik yayınlarında aktif istismar edilen açıklar olarak raporlanmaktadır. Özellikle bu durum güncellemelerin zaman kaybetmeden yüklenmesini gerekli kılıyor.
Microsoft Eylül 2026 güncellemelerinin hemen yüklenmesi gerekiyor mu?
Kesinlikle. Aktif olarak istismar edilen iki Zero-Day açığı bulunduğundan, özellikle Windows istemci ve sunucularında ilgili güncellemelerin geciktirilmeden uygulanması öneriliyor.
Eylül 2026 Patch Tuesday Neden Önemli?
BleepingComputer’ın yalnızca 8 Eylül Patch Tuesday günü yayımlanan güvenlik açıklarını esas alan sayımına göre toplam 966 güvenlik açığı giderildi. Dağılım ise şu şekilde:
| Güvenlik Açığı Türü | Adet |
|---|---|
| Elevation of Privilege – Yetki Yükseltme | 438 |
| Remote Code Execution – Uzaktan Kod Çalıştırma | 258 |
| Information Disclosure – Bilgi Açığa Çıkması | 173 |
| Denial of Service – Hizmet Engelleme | 56 |
| Security Feature Bypass – Güvenlik Özelliği Atlatma | 19 |
| Spoofing – Kimlik Sahteciliği | 16 |
| Toplam | 966 |
Bunun yanı sıra Microsoft’un Eylül güncellemelerinde 105 kritik (Critical) güvenlik açığı bulunmaktadır. Bunların 81’i Remote Code Execution, 20’si Elevation of Privilege, 2’si Information Disclosure ve 1’i Security Feature Bypass kategorisindedir.
| Kritik Açık Türü | Adet |
|---|---|
| Remote Code Execution | 81 |
| Elevation of Privilege | 20 |
| Information Disclosure | 2 |
| Security Feature Bypass | 1 |
| Toplam | 105 |
2 Zero-Day Güvenlik Açığı Aktif Olarak İstismar Ediliyor
Eylül 2026 Patch Tuesday’nin en önemli konusu, iki Zero-Day güvenlik açığının aktif olarak istismar edilmiş olmasıdır.
| CVE | Açık | Etki | Durum |
|---|---|---|---|
| CVE-2026-81963 | Windows Update Stack Elevation of Privilege | SYSTEM seviyesinde yetki elde edilmesine yol açabilir | Aktif olarak istismar edildi |
| CVE-2026-85880 | Windows Advanced Local Procedure Call (ALPC) Elevation of Privilege | SYSTEM seviyesinde yetki yükseltme | Aktif olarak istismar edildi |
Microsoft’un açıklamalarına göre CVE-2026-81963, Windows Update Stack içerisindeki hatalı link çözümleme davranışından yararlanarak yerel yetki yükseltmesine sebep olurken; CVE-2026-85880 ise Windows ALPC’deki heap-based buffer overflow üzerinden yerel yetki yükseltmesine olanak sağlayabiliyor.
CVE-2026-81963
CVE-2026-81963 – Microsoft Security Update Guide
CVE-2026-81963, Windows Update Stack içerisinde bulunan bir Elevation of Privilege güvenlik açığıdır. Sistem üzerinde gerekli erişimi elde edebilen bir saldırganın, bu açıktan yararlanarak SYSTEM seviyesinde yetki kazanması mümkün olabilir.
Açığın aktif saldırılarda kullanılmış olması nedeniyle özellikle Windows istemcileri ve Windows Server sistemlerinde güncellemenin en kısa sürede yapılması gerekmektedir.
CVE-2026-85880
CVE-2026-85880 – Microsoft Security Update Guide
CVE-2026-85880, Windows Advanced Local Procedure Call (ALPC) bileşenini etkileyen bir Elevation of Privilege güvenlik açığıdır. Microsoft’a göre heap-based buffer overflow hatasından yararlanan yetkili bir saldırgan, yerel olarak SYSTEM seviyesinde yetki elde edebilir.
Bu güvenlik açığının da aktif saldırılarda kullanılmış olması, özellikle kurumsal Windows sistemlerinde öncelikli olarak ele alınmasını gerektiriyor.
966, 973 veya 974 Açık Neden Farklı Raporlanıyor?
Eylül 2026 Patch Tuesday hakkında farklı kaynaklarda farklı toplam sayılarının kullanılması ilk bakışta çelişki gibi görünebilir. Ancak bu farkın açıklaması oldukça basittir.
BleepingComputer, yalnızca 8 Eylül Patch Tuesday günü yayımlanan güvenlik açıklarını sayıyor ve toplamı 966 olarak veriyor. Ayrıca Eylül ayının daha önceki günlerinde 204 güvenlik açığının daha giderildiğini belirtiyor.
Bu nedenle farklı kaynaklarda:
- 966 – Patch Tuesday günü yayımlanan güvenlik açıkları
- 973–974 – Eylül ayındaki daha geniş Microsoft güvenlik yayınları dahil edildiğinde
gibi farklı rakamlarla karşılaşılması mümkün.
Sistem yöneticileri açısından asıl önemli olan toplam rakamdan ziyade, kurum altyapısındaki ürünlerin hangi CVE’lerden etkilendiğinin belirlenmesi ve ilgili güncellemelerin uygulanmasıdır.
En Çok Dikkat Edilmesi Gereken Microsoft Ürünleri
| Ürün / Bileşen | Öne Çıkan Risk |
|---|---|
| Windows 11 | Remote Code Execution / Privilege Escalation |
| Windows 10 ESU | Güvenlik ve sistem bileşeni açıkları |
| Windows Server | RCE / Privilege Escalation |
| Active Directory Domain Services | RCE / DoS |
| Active Directory Certificate Services | Privilege Escalation / Tampering |
| Microsoft Office | Remote Code Execution |
| Microsoft Office Access | Remote Code Execution |
| .NET / .NET Framework | Privilege Escalation / RCE |
| Microsoft Graphics Component | Remote Code Execution |
| Windows DNS | RCE / Privilege Escalation |
| Windows Deployment Services | Remote Code Execution |
| Windows Secure Kernel | Critical Privilege Escalation |
| Remote Desktop Client | Remote Code Execution |
| Visual Studio | Remote Code Execution |
Windows DNS Açıkları
Eylül 2026 güncellemelerinde Windows DNS bileşeni de dikkat çeken güvenlik açıkları arasında bulunmaktadır. Aşağıdaki tabloda CVE numaralarını doğrudan Microsoft Security Update Guide sayfalarına bağladım:
| CVE | Bileşen | Güvenlik Açığı | Önem Derecesi |
|---|---|---|---|
| CVE-2026-69858 | Windows DNS Server | Remote Code Execution | Critical |
| CVE-2026-69813 | Windows DNS Server | Remote Code Execution | Critical |
| CVE-2026-69730 | Windows DNS Server | Remote Code Execution | Critical |
| CVE-2026-72987 | Windows DNS | Remote Code Execution | Critical |
| CVE-2026-69310 | Windows DNS | Elevation of Privilege | Important |
| CVE-2026-69369 | Windows DNS | Information Disclosure | Important |
Örneğin CVE-2026-69369 için Microsoft tarafından Windows DNS’de out-of-bounds read nedeniyle bilgi açığa çıkması riski tanımlanıyor.
Microsoft Office Güvenlik Açıkları
Microsoft Office ürünleri de Eylül 2026 güvenlik güncellemelerinin önemli bir bölümünü oluşturuyor.
| CVE | Ürün | Açık Türü | Önem Derecesi |
|---|---|---|---|
| CVE-2026-69285 | Microsoft Office | Remote Code Execution | Critical |
| CVE-2026-78505 | Microsoft Office | Remote Code Execution | Critical |
| CVE-2026-77898 | Microsoft Office | Remote Code Execution | Critical |
| CVE-2026-69632 | Microsoft Office | Remote Code Execution | Critical |
| CVE-2026-69442 | Microsoft Office | Remote Code Execution | Important |
| CVE-2026-80091 | Microsoft Office | Information Disclosure | Important |
| CVE-2026-80087 | Microsoft Office | Information Disclosure | Important |
| CVE-2026-64918 | Microsoft Office | Spoofing | Important |
Örneğin CVE-2026-69632, Microsoft Office‘te use-after-free kaynaklı bir Remote Code Execution açığı olarak tanımlanmakta ve CVSS 3.1 skoru 8.8 olarak raporlanmaktadır. Ek olarak, CVE-2026-80087 heap-based buffer overflow nedeniyle bilgi açığa çıkmasına neden olabilen bir başka önemli açık olarak öne çıkıyor.
Active Directory Ortamları İçin Neden Kritik?
Kurumsal altyapılarda, Active Directory Domain Services (AD DS) ve Active Directory Certificate Services (AD CS) kullanılan ortamlarda Eylül güncellemeleri büyük önem taşıyor. Dolayısıyla bu güncellemeler dikkatle ele alınmalı ve kurum gündeminin öncelikli sırasında yer almalıdır.
Özellikle aşağıdaki sistemler öncelikli olarak kontrol edilmelidir:
- Domain Controller
- Enterprise CA
- Intermediate CA
- Windows DNS Server
- Windows DHCP Server
- Remote Desktop Server
- Windows File Server
- WSUS Server
- Windows Server Core sistemleri
Bunun nedeni, Active Directory altyapısında yaşanabilecek bir güvenlik açığının yalnızca tek bir sunucuyu değil, kurumun kimlik doğrulama ve yetkilendirme altyapısının tamamını etkilemesidir. Bu nedenle Domain Controller ve AD CS sistemleri yüksek öncelikli olarak güncellenmelidir.
Windows 10 Kullanan Kurumlar Dikkat!
Microsoft, Eylül 2026 kapsamında Windows 10 için de güvenlik güncellemesi yayımladı. Windows 10 Enterprise LTSC veya ESU kapsamında bulunan sistemlerde Eylül güncellemesi uygulanması mümkün. Microsoft’un KB5122878 güncellemesi Windows 10 güvenlik düzeltmelerini içeriyor.
Ayrıca Windows 10 kullanan kurumlar, sistemlerinin ESU kapsamında olup olmadığını kontrol etmelidir.
Sistem Yöneticileri Ne Yapmalı?
Eylül 2026 Patch Tuesday sonrasında önerilen yaklaşım aşağıdaki gibidir:
1. Varlık Envanterini Kontrol Edin
Özellikle aşağıdaki Microsoft ürünlerinin envanteri çıkarılması gerekmektedir:
- Windows 10 / 11
- Windows Server
- Active Directory
- AD CS
- DNS
- Microsoft Office
- Microsoft 365 Apps
- .NET
- Visual Studio
- Remote Desktop
- Hyper-V
2. Zero-Day Açıklarını Önceliklendirin
İlk öncelik: CVE-2026-81963 ve CVE-2026-85880 olmalıdır. Her iki açığın da aktif saldırılarda kullanıldığı bildirildiğinden, bu sistemlerde güncelleme mümkün olan en kısa sürede uygulanmalıdır.
3. Kritik Sunucuları Güncelleyin
Özellikle aşağıdaki sistemler kontrol edilmelidir:
- Domain Controller
- DNS Server
- Certificate Authority
- Internet’e açık Windows Server sistemleri
- Remote Desktop Server
- IIS Web Server
- Dosya sunucuları
- WSUS / SCCM altyapısı
- Hyper-V sunucuları
- Kritik uygulama sunucuları
4. Pilot Grup Oluşturun
Güncellemeler tüm kurum sistemlerine aynı anda gönderilmeden önce IT test cihazları, pilot kullanıcılar ve özellikle test sunucuları üzerinde kontrol edilmelidir.
5. Backup Kontrolü Yapın
Patch işlemlerinden önce kritik sistemlerin yedeklerinin başarıyla tamamlandığından emin olun. Özellikle:
– Domain Controller System State
– SQL Server
– File Server
– Application Server
– Hyper-V / VMware sanal makineleri
için geri dönüş senaryosu kontrol edilmelidir.
6. Güncelleme Sonrası Doğrulama Yapın
Patch sonrasında güncellemelerin yüklenip yüklenmediği kontrol edilmeli, ayrıca aşağıdaki servisler de doğrulanmalıdır:
– Active Directory replication
– DNS resolution
– DHCP
– Group Policy
– Kerberos authentication
– SMB
– RDP
– IIS
– SQL Server
– Kritik uygulamalar
Sonuç
Microsoft’un Eylül 2026 Patch Tuesday güncellemeleri, çok yüksek sayıdaki güvenlik açığını kapsaması ve iki aktif olarak istismar edilen Zero-Day açığını gidermesi nedeniyle sistem yöneticileri açısından son derece önemli.
Özellikle:
numaralı açıkların aktif olarak istismar edilmiş olması, ilgili güncellemelerin öncelikli olarak uygulanmasını gerekli kılıyor.
Kurumsal IT ekipleri için önerilen öncelik sırası ise şu şekilde: Zero-Day → Domain Controller / AD CS → DNS → Internet-facing Windows Server → Critical RCE → Office / Endpoint → Diğer sistemler.
Microsoft Security Update Guide, ilgili CVE’lerin teknik detayları, etkilenen ürünleri ve yayımlanan güvenlik güncellemelerini kontrol etmek için temel referans noktası olarak kullanılmalıdır.
🚨 Kritik Uyarı
Eylül 2026 Patch Tuesday kapsamında düzeltilen iki Zero-Day güvenlik açığının aktif olarak istismar edildiği bildiriliyor. Bu nedenle kurumların özellikle Windows istemci ve sunucularında ilgili güvenlik güncellemelerini geciktirmemesi gerekiyor.
Güncel kaynak bağlantıları
- Microsoft Security Update Guide
- Microsoft Security Update Guide FAQ
- Windows 10 – Eylül 2026 KB5122878
- Windows Server 2012 – Eylül 2026 KB5123065
- .NET ve .NET Framework – Eylül 2026 Güncellemeleri
Özellikle Windows Server 2012 kullanan kurumlar için önemli bir ayrıntı var: Microsoft’un belirttiğine göre ESU’nun son tarihi 13 Ekim 2026.




