Anasayfa / Microsoft / Yaklaşık 22 Bin Microsoft Exchange Sunucusu Kritik Saldırı Riski Altında

Yaklaşık 22 Bin Microsoft Exchange Sunucusu Kritik Saldırı Riski Altında

İnternete açık yaklaşık 22 bin Microsoft Exchange sunucusunun, saldırganların tüm kullanıcı posta kutularını ele geçirmesine imkan tanıyabilecek yüksek önem dereceli bir güvenlik açığına karşı hala korunmasız olduğu belirlendi.

CVE-2026-62911 koduyla takip edilen kimlik doğrulama atlatma açığı; Microsoft Exchange Server 2016, Exchange Server 2019 ve Exchange Server Subscription Edition sürümlerini etkiliyor. Güvenlik açığı DEVCORE Research Team araştırmacısı Orange Tsai tarafından tespit edildi.

Microsoft, açığı Ağustos 2026 Patch Tuesday güncellemeleri kapsamında yayımladığı güvenlik yamalarıyla kapattı. Ancak Shadowserver tarafından yapılan son taramalar, internete açık binlerce Exchange sunucusunun ilgili güncellemeleri henüz yüklemediğini gösteriyor.

Tüm posta kutuları ele geçirilebilir

Microsoft’un açıklamasına göre güvenlik açığı, yetkilendirilmiş bir saldırganın “capture-replay” yöntemiyle kimlik doğrulama mekanizmasını atlatmasına ve ağ üzerinden yetkilerini yükseltmesine olanak tanıyor.

Açığın başarılı şekilde kullanılması durumunda saldırganlar Exchange organizasyonundaki tüm kullanıcı posta kutularını ele geçirebiliyor. Saldırganların gerçekleştirebileceği işlemler arasında şunlar bulunuyor:

  • Kullanıcıların e-postalarını okuma
  • Kullanıcılar adına e-posta gönderme
  • E-posta eklerini indirme
  • Kurumsal yazışmalara ve hassas bilgilere erişme

Saldırının gerçekleştirilebilmesi için saldırganın hedef sistem üzerinde başlangıç seviyesinde bir yetkiye sahip olması gerekiyor. Microsoft ayrıca saldırının düşük karmaşıklık seviyesinde olduğunu ve kullanıcı etkileşimi gerektirdiğini belirtiyor.

İnternette istismar kodu bulunduğu bildirildi

Microsoft henüz güvenlik duyurusunu bu yönde güncellememiş olsa da Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL), CVE-2026-62911 açığına ait istismar kodunun internette yayımlandığını bildirdi.

NCSC-NL, kurumların Microsoft tarafından yayımlanan güvenlik güncellemelerini mümkün olan en kısa sürede yüklemesini öneriyor. Merkez ayrıca Exchange Server 2016 ve Exchange Server 2019 kullanan kuruluşların sistemlerini yalnızca iç ağdan erişilebilir hâle getirmelerini ve mümkünse bu sürümleri desteklenen yeni bir sürümle değiştirmelerini tavsiye ediyor.

İstismar kodunun erişilebilir olması, açığın gerçek saldırılarda kullanılma riskini önemli ölçüde artırıyor. Ancak CVE-2026-62911’in aktif saldırılarda kullanıldığı henüz doğrulanmış değil.

ABD ve Almanya ilk sıralarda

Shadowserver tarafından gerçekleştirilen internet taramalarında, CVE-2026-62911 açığına karşı güncellenmemiş ve internete açık durumda olan toplam 21.899 Microsoft Exchange Server IP adresi tespit edildi.

Savunmasız sunucuların ülkelere göre dağılımında ilk iki sırayı şu ülkeler aldı:

  • ABD: Yaklaşık 6.200 sunucu
  • Almanya: Yaklaşık 5.100 sunucu

Almanya Federal Bilgi Güvenliği Dairesi (BSI) ise ülkedeki şirket içi Exchange sunucularının yaklaşık yüzde 85’inin söz konusu güvenlik açığından hala etkilendiği uyarısında bulundu.

Bu rakamlar, Microsoft’un güvenlik güncellemesini yayımlamasına rağmen birçok kuruluşun Exchange altyapısını zamanında güncellemediğini ortaya koyuyor.

Exchange sunucuları saldırganların hedefinde

Microsoft Exchange Server güvenlik açıkları uzun süredir siber saldırganların öncelikli hedefleri arasında bulunuyor. Microsoft, Haziran 2026’da Outlook Web Access kullanıcılarını hedefleyen XSS saldırılarında aktif olarak kullanılan CVE-2026-42897 güvenlik açığını da yamalamıştı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), söz konusu açığı Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu’na ekleyerek federal kurumlara sunucularını iki hafta içinde güncelleme talimatı vermişti.

CISA, Kasım 2021’den bu yana aktif saldırılarda kullanılan 20 farklı Microsoft Exchange Server güvenlik açığını kataloğuna ekledi. Bunlardan 14’ünün fidye yazılımı saldırılarında da kullanıldığı bildirildi.

Exchange 2016 ve 2019 için süre daralıyor

Exchange Server 2016 ve Exchange Server 2019’un standart destek süresinin sona ermesi, bu sürümleri kullanan kuruluşlar açısından riski daha da artırıyor. Microsoft, bu ürünler için güvenlik güncellemelerini geçici olarak Extended Security Updates programı kapsamında sunmaya devam ediyor.

Ancak Exchange Server 2016 ve Exchange Server 2019 için ESU programının da Ekim 2026’da sona ermesi bekleniyor. Bu tarihten sonra ilgili sürümlere güvenlik güncellemesi sağlanmayacak.

Bu nedenle Exchange Server 2016 veya 2019 kullanan kuruluşların yalnızca mevcut açığı kapatmakla yetinmemesi; Exchange Server Subscription Edition’a geçiş planlarını da hızlandırması gerekiyor.

Kurumlar ne yapmalı?

Exchange Server yöneticilerinin aşağıdaki önlemleri mümkün olan en kısa sürede uygulaması öneriliyor:

  • Ağustos 2026 Exchange Server güvenlik güncellemelerini yükleyin.
  • Kurulu Exchange sürümü ve güncelleme seviyesini doğrulayın.
  • İnternete doğrudan açık Exchange servislerini sınırlandırın.
  • Gereksiz harici erişimleri kapatın.
  • Exchange ve OWA loglarını şüpheli erişimlere karşı inceleyin.
  • Ayrıcalıklı kullanıcı hesaplarını ve posta kutusu erişimlerini denetleyin.
  • Exchange Server 2016 ve 2019 sistemleri için geçiş planını hızlandırın.
  • Güvenliği ihlal edilmiş olabileceğinden şüphelenilen sistemlerde yalnızca güncelleme yapmakla yetinmeyip kapsamlı olay incelemesi gerçekleştirin.

İstismar kodunun internette erişilebilir hale gelmesi ve yaklaşık 22 bin Exchange sunucusunun hala savunmasız olması, CVE-2026-62911 açığını kurumlar açısından acil müdahale gerektiren bir risk durumuna getiriyor.

Etiketlendi:

Cevap bırakın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir