Microsoft SharePoint, kurumsal dünyada yaygın olarak kullanılan bir işbirliği platformu olarak siber saldırganların sık hedefi haline geliyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-58644 kodlu kritik bir uzaktan kod yürütme (RCE) güvenlik açığının, yamanın yayınlanmasından kısa süre sonra istismar edilmeye başlandığını duyurdu. CVSS skoru 9.8 olan bu açık, SharePoint sunucularında güvenilir olmayan verilerin deserialization'ından kaynaklanıyor ve saldırganların keyfi kod çalıştırmasına olanak tanıyor.
Microsoft'un Temmuz 2026 Patch Tuesday güncellemeleriyle düzeltilen CVE-2026-58644, Site Owner yetkisine sahip kimliği doğrulanmış bir saldırganın ağ tabanlı bir saldırı ile SharePoint sunucusunda keyfi kod enjekte etmesine ve uzaktan kod yürütmesine izin veriyor. Bu, saldırganın sunucuyu tamamen ele geçirmesi veya hassas verilere erişmesi anlamına geliyor. Microsoft, başlangıçta bu açığın istismar edildiğine dair bir işaret olmadığını belirtmişti, ancak daha sonra güncelleme ile istismar tespit edildiğini doğruladı.
Bu kritik açık, Microsoft'un aynı güncellemelerle düzelttiği diğer SharePoint güvenlik sorunlarına ek olarak ortaya çıktı. CVE-2026-56164, sıfırıncı gün olarak istismar edilen bir açıkken, CVE-2026-55040 ise dosyaların ifşa olmasına ve verilerin değiştirilmesine olanak tanıyan kritik bir güvenlik atlatma zafiyetiydi. Bu üç açık, SharePoint kullanıcıları için ciddi bir tehdit oluşturuyor.
CISA, bu tehditlere karşı iki gün içinde harekete geçti ve CVE-2026-58644'ü Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Federal kurumlar, BOD 26-04 yönergesi uyarınca bu açığı üç gün içinde kapatmak zorunda. Bu, saldırganların hızla harekete geçtiğini ve kurumların acil yama yapması gerektiğini gösteriyor.
CISA ayrıca, Fortinet FortiSandbox ürününde bulunan iki OS komut enjeksiyon açığını da KEV listesine ekledi: CVE-2026-25089 ve CVE-2026-39808. Nisan ve Haziran aylarında düzeltilen bu açıklar, savunmasız cihazlarda keyfi kod veya komut yürütülmesine izin veriyor. Exploit istihbarat şirketi Defused, bu açıkların vahşi ortamda istismar edildiğini doğruladı. Federal kurumların bu üç açığı da üç gün içinde yamamaları gerekiyor.
Sonuç ve Değerlendirme
SharePoint yöneticileri için bu durum, güvenlik yamalarının aciliyetini bir kez daha hatırlatıyor. CVE-2026-58644 gibi kritik açıklar, yama yayınlandıktan hemen sonra istismar edilebiliyor. Bu nedenle, kurumların Patch Tuesday güncellemelerini gecikmeden uygulaması ve özellikle SharePoint gibi kritik sistemlerde güvenlik kontrollerini sıkılaştırması hayati önem taşıyor. Ayrıca, ağ izleme ve erişim kontrolleri gibi ek güvenlik önlemleri de alınmalı.
Sonuç olarak, Microsoft SharePoint'teki bu kritik güvenlik açığı, siber saldırganların hızla harekete geçtiğini ve kurumların yama yönetimini ciddiye alması gerektiğini gösteriyor. CISA'nın KEV listesine eklediği açıklar, federal kurumlar için bağlayıcı olsa da, tüm kuruluşlar için bir uyarı niteliği taşıyor. Güvenlik açıklarının kapatılmaması, veri ihlalleri ve sistem ele geçirmelerine yol açabilir. Bu nedenle, tüm SharePoint kullanıcılarının en kısa sürede güncellemeleri uygulaması önerilir.
Kaynak: securityweek.com