Microsoft, Mayıs 2025 Patch Tuesday güncellemesi kapsamında toplam 120 güvenlik açığını (CVE) giderdi. Bunlardan 17'si kritik seviyede olup, 14'ü uzaktan kod yürütme (RCE), 2'si ayrıcalık yükseltme (EoP) ve 1'i bilgi ifşası olarak sınıflandırıldı. Dikkat çekici bir gelişme olarak, bu açıklardan 16'sı Microsoft'un yeni çok modelli ajan tabanlı güvenlik sistemi tarafından keşfedildi. Bu durum, yapay zekanın siber güvenlikteki rolünün giderek arttığını gösteriyor.
Rapid7 güvenlik araştırmacısı Adam Barnett, özellikle CVE-2026-41089 kodlu kritik Netlogon güvenlik açığına dikkat çekti. Bu açık, Windows Netlogon'da yığın tabanlı bir arabellek taşmasına neden oluyor ve CVSS v3 skoru 9.8 olarak değerlendiriliyor. Barnett, 'Bu açık, saldırgana domain controller üzerinde sistem ayrıcalıkları verebilir. Herhangi bir ayrıcalık veya kullanıcı etkileşimi gerektirmiyor ve saldırı karmaşıklığı düşük. Bu, belirli mekanizmayı bilen biri için güvenilir bir istismar oluşturmanın çok zor olmayacağı anlamına geliyor' uyarısında bulundu.
Sistem yöneticilerinin öncelik vermesi gereken bir diğer kritik açık ise CVE-2026-41096. Windows DNS istemcisi uygulamasındaki bu RCE açığı da 9.8 CVSS skoruna sahip. Action1 araştırma direktörü Jack Bicer, 'DNS, kurumsal ortamlarda kullanılan temel bir ağ hizmeti olduğu için istismar edilmesi çok sayıda sistemi hızla etkileyebilir. Başarılı saldırılar, yaygın uç nokta ele geçirme, fidye yazılımı dağıtımı, kimlik bilgisi hırsızlığı ve operasyonel kesintilere yol açabilir' dedi.
Bicer ayrıca Microsoft Dynamics 365 On-Premises'taki CVE-2026-42898 kodlu kritik RCE açığını da vurguladı. Bu açık, düşük ayrıcalıklı kimliği doğrulanmış bir saldırganın Dynamics CRM içindeki işlem oturumu verilerini manipüle ederek ağ üzerinden kötü amaçlı kod yürütmesine olanak tanıyor. 'Kullanıcı etkileşimi gerektirmemesi ve güvenlik kapsamını aşabilmesi nedeniyle bu açık ciddi bir kurumsal risk oluşturuyor. Temel erişime sahip bir saldırgan, iş uygulaması sunucusunu uzaktan kod yürütme platformuna dönüştürebilir' uyarısında bulundu.
Sonuç ve Değerlendirme
Microsoft'un Mayıs Patch Tuesday'deki bir diğer önemli yeniliği, yapay zeka destekli güvenlik araştırmaları oldu. Rapid7'den Barnett, Microsoft'un Windows Saldırı Araştırma ve Koruma (WARP) ekibinin birçok kritik açığı keşfettiğini belirtti. 'WARP ekibinin, Microsoft ürünlerine uygulanan yapay zeka destekli güvenlik araştırmalarının mevcut durumu hakkında çok şey bildiğini tahmin edebiliriz' yorumunu yaptı.
Uzmanların Görüşleri
Microsoft, 12 Mayıs'ta yayınladığı blog yazısında, WARP ekibinin Otonom Kod Güvenliği (ACS) ile işbirliği yaparak yeni bir ajan yapay zeka girişimi başlattığını ve bu girişimin bu ayki Patch Tuesday'de listelenen 16 CVE'yi keşfettiğini açıkladı. Microsoft Ajan Güvenliği Başkan Yardımcısı Taesoo Kim, MDASH kod adlı yeni 'ajan güvenlik koşum sistemi' hakkında bilgi verdi. Sistem, birden fazla modelde 100'den fazla özel ajan kullanarak yeni güvenlik açıklarını buluyor.
Kim, 'Çok modelli ajan tarama koşum sistemi, yapılandırılabilir bir model paneli çalıştırıyor. Bu panel, ağır akıl yürütücü olarak en iyi modelleri, yüksek hacimli geçişler için uygun maliyetli bir tartışmacı olarak damıtılmış modelleri ve bağımsız bir karşı nokta olarak ikinci bir ayrı en iyi modeli içeriyor. Modeller arasındaki anlaşmazlık başlı başına bir sinyaldir: bir denetçi bir şeyi şüpheli olarak işaretlediğinde ve tartışmacı bunu çürütemediğinde, bu bulgunun posterior güvenilirliği artar' açıklamasını yaptı.
Kaynak: infosecurity-magazine.com