Microsoft, Eylül 2026 güvenlik güncellemelerini yayımlayarak aktif saldırılarda kullanılan iki Windows açığını kapattı. CVE-2026-85880 ve CVE-2026-81963 olarak takip edilen açıkların ikisi de saldırganların sistemdeki yetkilerini yükseltmesine imkân tanıyor.
CVE-2026-85880, Windows’un işlemler arasındaki iletişimde kullandığı Advanced Local Procedure Call bileşenini etkiliyor. Açığı kullanan saldırgan, düşük yetkili bir uygulama ortamından çıkarak SYSTEM yetkilerine ulaşabiliyor. Microsoft, gerçek saldırılarda kullanılan açık için kullanıcı etkileşiminin gerekli olmadığını belirtiyor.
CVE-2026-81963 ise Windows Update Stack bileşeninde bulunuyor. Bu açık da sisteme erişim sağlamış bir saldırganın yetkilerini yükseltmesine yardımcı olabiliyor. İstismarın ne kadar yaygın olduğu ve saldırılarda hangi yöntemlerle kullanıldığı henüz açıklanmadı.
Eylül güncellemesi yüzlerce ek güvenlik düzeltmesi içeriyor. BleepingComputer’ın sayımına göre 966 farklı açık kapatılırken bunların 105’i kritik olarak sınıflandırıldı. Farklı kaynaklarda toplam sayının değişmesi, ürünlere göre tekrarlanan ve yeniden yayımlanan CVE kayıtlarının farklı biçimde hesaplanmasından kaynaklanıyor.
Windows 11 24H2 ve 25H2 kullanıcılarına KB5124008, Windows 11 23H2 kullanıcılarına ise KB5122880 güncellemesi sunuluyor. Güncellemeler güvenlik düzeltmelerinin yanında önceki sürümlerde bildirilen çeşitli kararlılık ve arayüz sorunlarına yönelik iyileştirmeleri de kapsıyor.
Aktif istismar doğrulandığı için güncellemenin uzun süre ertelenmemesi gerekiyor. Kullanıcılar Ayarlar, Windows Update ve Güncellemeleri denetle yolunu izleyerek uygun güvenlik paketini yükleyebilir. Kurulumdan sonra bilgisayarın yeniden başlatılması gerekiyor.
Kaynaklar
Microsoft Windows Message Center:
Windows message center
Windows 11 KB5124008:
September 8, 2026—KB5124008 (OS Builds 26200.9445 and 26100.9445) | Microsoft Support
Microsoft Security Update Guide:
Security Update Guide - Microsoft Security Response Center
BleepingComputer:
Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days
Zero Day Initiative:
https://www.zerodayinitiative.com/blog/2026/9/8/the-september-2026-security-update-review