Microsoft, şirket içi (on-premises) Exchange Server sistemlerini etkileyen yüksek önem dereceli bir sıfırıncı gün (zero-day) güvenlik açığını duyurdu. CVE-2026-42897 olarak izlenen bu açık, bir saldırganın Outlook kullanıcısına özel hazırlanmış bir e-posta göndererek hedef sisteme keyfi kod göndermesine ve çalıştırmasına olanak tanıyor. Güvenlik devi, 14 Mayıs'ta yayımladığı danışma belgesiyle bu tehdidi kamuoyuna duyurdu.
Açık, Microsoft Exchange Server'da web sayfası oluşturma sırasında girdinin yanlış nötralize edilmesinden kaynaklanıyor. Bu durum, siteler arası betik çalıştırma (XSS) zaafiyeti olarak biliniyor ve yetkisiz bir saldırganın ağ üzerinden kimlik taklidi (spoofing) yapmasına imkan tanıyor. CVSS 3.1 puanı 8.1 olan bu güvenlik açığı, yüksek önem derecesiyle sınıflandırılıyor.
Açıktan etkilenen Exchange Server sürümleri şunlar: Exchange Server 2016'nın tüm mevcut sürümleri, Exchange Server 2019'un tüm mevcut sürümleri ve Exchange Server Subscription Edition (SE)'nin tüm mevcut sürümleri. Microsoft, Exchange Online'ın bu açıktan etkilenmediğini belirtti. Bu durum, bulut tabanlı hizmetin doğası gereği güvenlik yamalarının daha hızlı uygulanmasından kaynaklanıyor.
Önemli Gelişmeler
Henüz resmi bir güvenlik yaması yayınlanmamış olsa da Microsoft, geçici çözümler sunuyor. Exchange Ekibi, 14 Mayıs'ta yayımladığı güvenlik danışma belgesinde, yama hazır olana kadar kuruluşların uygulayabileceği iki farklı azaltma yöntemi paylaştı. İlk seçenek, Exchange Acil Azaltma (EM) Hizmeti'ni kullanmak. Varsayılan olarak etkin olan bu hizmet, otomatik olarak azaltmayı uyguluyor. Yöneticiler, EM Hizmeti durumunu Exchange Health Checker betiği ile kontrol edebilir ve gerekirse etkinleştirebilir.
Sistem Güvenliği
İkinci azaltma yöntemi, EM Hizmeti'nin kullanılamadığı (örneğin, bağlantısız veya hava boşluklu) ortamlar için tasarlanmış. Yöneticiler, Exchange Şirket İçi Azaltma Aracı'nı (EOMT) indirerek ve PowerShell betiğini çalıştırarak azaltmayı manuel olarak uygulayabiliyor. Microsoft, her iki azaltma yönteminin de OWA Takvim Yazdırma, Satır İçi Görseller gibi bazı özellikleri devre dışı bırakabileceğini veya bozabileceğini kabul ediyor.
Microsoft, etkilenen Exchange sunucuları için güvenlik yamaları üzerinde çalışıyor. Exchange SE güncellemesi, herkese açık bir güvenlik güncellemesi olarak yayınlanacak. Exchange 2016 ve 2019 için güncellemeler ise yalnızca Period 2 Exchange Server ESU programına kayıtlı müşterilere sunulacak. Bu, eski sürümleri kullanan kuruluşların güvenlik güncellemelerine erişmek için ESU programına katılmaları gerektiği anlamına geliyor.
Kuruluşların, bu kritik açığa karşı hemen harekete geçmeleri öneriliyor. Öncelikle EM Hizmeti'nin etkin olup olmadığı kontrol edilmeli, devre dışıysa etkinleştirilmeli. Ayrıca, Exchange Health Checker betiği ile azaltma durumu doğrulanmalı. EM Hizmeti kullanılamıyorsa, EOMT aracı ile manuel azaltma uygulanmalı. Microsoft'un yama planını takip ederek, yayınlandığında en kısa sürede güncellemelerin yüklenmesi kritik önem taşıyor.
Kaynak: infosecurity-magazine.com