[TR] CVE-2026-69836: Microsoft Entra ID’de CVSS 10.0 Kritik RCE Zafiyeti

Kimlik servisleri, modern BT altyapılarının belki de en kritik güvenlik katmanlarından biri haline gelmiş durumda. Özellikle Microsoft Entra ID gibi kullanıcıların, uygulamaların ve bulut servislerinin erişim kontrolünün merkezinde bulunan bir platformda ortaya çıkan güvenlik açıkları, doğal olarak çok daha fazla dikkat çekiyor.

Microsoft tarafından Ağustos 2026’da duyurulan CVE-2026-69836, tam da bu nedenle üzerinde durulması gereken önemli zafiyetlerden biri.

Zafiyetin CVSS skoru 10.0 — Critical olarak değerlendiriliyor ve Microsoft Entra ID üzerinde uzaktan kod çalıştırılmasına, yani Remote Code Execution (RCE) senaryosuna olanak sağlayabilecek bir güvenlik açığını ifade ediyor.

Zafiyetin Temelinde Ne Var?

CVE-2026-69836, CWE-502 — Deserialization of Untrusted Data kategorisinde yer alıyor.

Deserialization, uygulamaların daha önce serialize edilmiş verileri tekrar nesnelere dönüştürmesini sağlayan oldukça yaygın bir mekanizma. Ancak dışarıdan gelen veya güvenilmeyen verilerin yeterli doğrulama yapılmadan deserialize edilmesi, saldırganların uygulama davranışını manipüle edebilmesine ve bazı durumlarda sistem üzerinde kod çalıştırabilmesine yol açabiliyor.

Microsoft’un açıklaması oldukça net:

“Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.”

Başka bir ifadeyle, güvenilmeyen verilerin işlenmesindeki hata, yetkisiz bir saldırganın ağ üzerinden kod çalıştırabilmesine imkân verebilecek bir saldırı yüzeyi oluşturuyordu.

CVSS 10.0 Neden Önemli?

Zafiyetin CVSS v3.1 vektörü şu şekilde:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Bu değerlendirmede özellikle birkaç parametre dikkat çekiyor.

Saldırı network üzerinden gerçekleştirilebiliyor, saldırı karmaşıklığı düşük, saldırganın önceden herhangi bir yetkiye sahip olması gerekmiyor ve kullanıcı etkileşimi gerektirmiyor.

Bunun yanında başarılı bir saldırının gizlilik, bütünlük ve erişilebilirlik üzerindeki olası etkilerinin tamamı High olarak değerlendiriliyor.

Bu kombinasyon, CVSS skorunun neden maksimum değer olan 10.0 seviyesine ulaştığını açıklıyor.

Asıl Kritik Nokta: Identity Layer

Burada benim açımdan zafiyetin CVSS skorundan daha dikkat çekici olan konu, etkilenen servisin kendisi.

Microsoft Entra ID.

Entra ID yalnızca kullanıcıların oturum açtığı bir servis değil. Kurumsal ortamlarda Microsoft 365, Azure, SaaS uygulamaları, privileged hesaplar, servis hesapları ve çok sayıda üçüncü taraf uygulamanın erişim mekanizmasının merkezinde bulunuyor.

Dolayısıyla identity layer üzerindeki başarılı bir compromise, klasik bir sunucu ihlalinden çok daha geniş etkilere sahip olabilir.

Bir saldırgan identity altyapısı üzerinde yeterli kontrol elde ederse, problem yalnızca tek bir sistemle sınırlı kalmayabilir. Yetki zincirleri, uygulama erişimleri, cloud kaynakları ve privileged hesaplar üzerinden downstream etkiler ortaya çıkabilir.

Bu nedenle modern saldırılarda identity security artık yalnızca IAM ekiplerinin konusu değil; doğrudan kurumun genel siber güvenlik mimarisinin merkezinde yer alıyor.

“Exploited in the Wild” Tartışması

CVE duyurulduğunda kafa karışıklığına neden olan önemli bir detay da vardı.

Microsoft’un ilk güvenlik bülteninde zafiyetin “Exploited: Yes” olarak işaretlendiği görüldü. Bu durum doğal olarak CVSS 10.0 seviyesindeki bir Entra ID açığının aktif saldırılarda kullanıldığı yorumlarına yol açtı.

Ancak Microsoft daha sonra bu bilgiyi düzeltti.

21 Ağustos 2026 tarihinde “Exploited” durumu “No” olarak değiştirildi.

Microsoft, The Hacker News’e yaptığı açıklamada da zafiyetin wild ortamında exploit edilmediğini belirtti.

NVD’de bulunan CISA SSVC değerlendirmesinde de exploitation durumu “none”, saldırının otomatikleştirilebilirliği “yes” ve teknik etkisi “total” olarak belirtiliyor.

Bu düzeltme önemli.

Çünkü CVSS 10.0, bir zafiyetin teknik olarak ne kadar ciddi olduğunu gösterirken, mutlaka aktif olarak exploit edildiği anlamına gelmiyor.

Dolayısıyla burada iki kavramı birbirinden ayırmak gerekiyor:

Severity ≠ Active Exploitation

CVE-2026-69836 teknik açıdan son derece kritik bir zafiyet. Ancak mevcut bilgiler doğrultusunda aktif olarak saldırılarda kullanıldığına dair doğrulanmış bir bulgu bulunmuyor.

Kurumların Patch Yapması Gerekiyor mu?

Bu zafiyetin operasyonel açıdan en rahatlatıcı taraflarından biri burası.

CVE-2026-69836, Microsoft tarafından “Exclusively Hosted Service” olarak sınıflandırılıyor. Yani problem kurumların kendi ortamlarında kurulu bir Entra ID bileşeninde değil, Microsoft tarafından yönetilen bulut servisinde bulunuyordu.

Microsoft zafiyeti kendi servis altyapısında giderdiğini ve müşterilerin herhangi bir ek aksiyon almasına gerek olmadığını açıkladı.

Microsoft’un açıklaması:

“There are no additional actions customers need to take.”

Ayrıca zafiyetin Microsoft tarafından tamamen mitigate edildiği belirtiliyor.

Dolayısıyla kurumların klasik bir güvenlik açığında olduğu gibi patch indirmesi, sunucu güncellemesi gerçekleştirmesi veya reboot planlaması gerekmiyor.

Servis tarafındaki düzeltme Microsoft tarafından uygulanmış durumda.

Robert Fitzpatrick Tarafından Keşfedildi

Microsoft, zafiyetin keşfi için Principal Security Engineer Robert Fitzpatrick‘i kredilendiriyor.

Bu detay da zafiyetin Microsoft’un kendi güvenlik çalışmaları kapsamında tespit edilmiş olması açısından önemli.

Şu an itibarıyla zafiyetin teknik exploitation mekanizmasına ilişkin kamuya açık ayrıntılar oldukça sınırlı.

Buradan Çıkarılması Gereken Asıl Ders

CVE-2026-69836 için müşterilerin yapması gereken acil bir patch işlemi bulunmuyor.

Microsoft problemi server-side olarak gidermiş durumda ve mevcut bilgilere göre zafiyetin aktif olarak exploit edildiğine dair doğrulanmış bir bulgu da yok.

Ancak bu olayın güvenlik ekiplerine verdiği daha önemli bir mesaj var:

Identity infrastructure artık kurumların en kritik attack surface’lerinden biri.

Özellikle bulut mimarilerinde güvenlik yaklaşımını yalnızca endpoint, network veya firewall katmanında değerlendirmek yeterli değil.

Entra ID gibi merkezi identity sistemleri için MFA, phishing-resistant authentication, Conditional Access, Privileged Identity Management, minimum yetki prensibi, servis hesabı kontrolü ve identity telemetry takibi gibi kontroller artık savunmanın temel parçaları haline geliyor.

CVE-2026-69836 özelinde bir müşteri aksiyonu gerekmese bile, CVSS 10.0 seviyesinde bir deserialization/RCE zafiyetinin dünyanın en büyük identity platformlarından birinde ortaya çıkması, kimlik katmanının ne kadar hassas bir güvenlik alanı olduğunu bir kez daha gösteriyor.

CVE’yi takip etmek isteyenler için Microsoft’un MSRC duyurusu ve ilgili güvenlik yayınlarındaki güncellemelerin takip edilmesinde fayda var.

CVE: CVE-2026-69836
Ürün: Microsoft Entra ID
Severity: Critical
CVSS v3.1: 10.0
Weakness: CWE-502 — Deserialization of Untrusted Data
Attack Vector: Network
Privileges Required: None
User Interaction: None
Exploited in the Wild: No — mevcut Microsoft değerlendirmesine göre
Customer Action Required: No
Status: Microsoft tarafından servis tarafında giderildi

Referans : https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html?m=1

Patch Download : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69836

Comments

No comments yet. Why don’t you start the discussion?

Leave a Reply

Your email address will not be published. Required fields are marked *