Technostory.net
KATEGORİLER
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER
TAKİP ET!
Technostory.net Technostory.net
Technostory.net Technostory.net
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER

Kritik Excel Açığı Copilot Agent Üzerinden “Zero-Click” Veri Sızıntısına Yol Açabiliyor

  • Yağız Ege Öngül
  • 11 Mart 2026
microsoft excel
microsoft excel

Microsoft’un Mart ayı güvenlik güncellemesi kapsamında açıklanan yeni güvenlik açıkları arasında Microsoft Excel’i ve Copilot Agent özelliğini hedef alan kritik bir açık dikkat çekiyor. Güvenlik araştırmacıları, bu hatanın kullanıcı hiçbir işlem yapmadan hassas verilerin sızdırılmasına neden olabilecek bir “zero-click” saldırı senaryosuna izin verdiğini belirtiyor.

Microsoft tarafından yayımlanan güvenlik bültenine göre söz konusu açık CVE-2026-26144 olarak takip ediliyor ve kritik seviyede bir bilgi sızdırma (information disclosure) zafiyeti olarak sınıflandırılıyor.

Uzmanlara göre bu açık, yapay zeka özelliklerinin ofis yazılımlarına entegre edilmesiyle birlikte ortaya çıkan yeni nesil saldırı yöntemlerinin erken örneklerinden biri olabilir.

Excel ve Copilot birlikte hedef alınıyor

Söz konusu güvenlik açığı, Microsoft Excel içerisinde bulunan bir cross-site scripting (XSS) hatasından kaynaklanıyor. Bu hatanın en dikkat çekici tarafı ise saldırının Copilot Agent modunu kullanarak veri sızdırma gerçekleştirebilmesi.

Microsoft’un açıklamasına göre saldırganlar kötü amaçlı hazırlanmış bir Excel dosyası aracılığıyla Copilot Agent’ın istemeden veri dışarı göndermesine neden olabiliyor.

Bu süreçte şu senaryo gerçekleşebiliyor:

  1. Saldırgan özel olarak hazırlanmış bir Excel dosyası oluşturuyor
  2. Dosya kurbanın sistemine ulaşıyor
  3. Copilot Agent devreye giriyor
  4. Sistem farkında olmadan verileri dış ağlara gönderiyor

Bu durum hiçbir kullanıcı etkileşimi gerektirmeden gerçekleşebildiği için “zero-click” saldırı olarak tanımlanıyor.

Zero-click saldırılar neden tehlikeli?

Zero-click saldırılar siber güvenlik dünyasında en tehlikeli saldırı türlerinden biri olarak kabul ediliyor.

Çünkü bu tür saldırılarda:

  • Kullanıcının dosyayı açması gerekmez
  • Herhangi bir bağlantıya tıklanması gerekmez
  • Sistem otomatik olarak tetiklenebilir

Bu nedenle güvenlik yazılımları saldırıyı tespit etmekte zorlanabilir.

Zero Day Initiative güvenlik araştırma ekibinin yöneticisi Dustin Childs, bu açığın oldukça ilginç bir saldırı modeli sunduğunu belirtiyor.

Uzmanlara göre yapay zeka destekli yazılımlar arttıkça bu tarz saldırı yöntemlerinin daha sık görülmesi muhtemel.

Kurumsal veriler büyük risk altında

Siber güvenlik uzmanları özellikle kurumsal şirketlerin bu tür açıklar karşısında daha büyük risk altında olduğunu vurguluyor.

Çünkü Excel dosyaları şirketlerde genellikle şu tür kritik bilgileri içeriyor:

  • Finansal raporlar
  • Maaş bilgileri
  • müşteri verileri
  • ticari sırlar
  • operasyonel planlar

Action1 CEO’su ve kurucu ortağı Alex Vovk, bu tür bilgi sızdırma açıklarının özellikle şirketler için ciddi tehdit oluşturduğunu belirtiyor.

Uzmanlara göre bu tür bir saldırı başarıyla gerçekleşirse saldırganlar şirket içindeki hassas verileri fark edilmeden dış sistemlere aktarabilir.

Saldırı için kullanıcı etkileşimi gerekmiyor

Bu güvenlik açığının en dikkat çekici taraflarından biri kullanıcı etkileşimi gerektirmemesi.

Saldırının gerçekleşmesi için:

  • ayrıcalık yükseltme gerekmiyor
  • kullanıcının dosyayı açması gerekmiyor

Ancak saldırının gerçekleşebilmesi için ağ erişimi gerekiyor.

Yani saldırganın hedef sistemle ağ üzerinden iletişim kurabilmesi gerekiyor.

Mart ayı güvenlik güncellemesinde 83 açık kapatıldı

Microsoft’un Mart ayında yayımladığı güvenlik güncellemesinde toplam 83 farklı güvenlik açığı giderildi.

Bu açıklar arasında:

  • 8 kritik seviye güvenlik açığı
  • çok sayıda yüksek riskli zafiyet

bulunuyor.

İlginç şekilde bu ay açıklanan açıkların yalnızca iki tanesi kamuya açık olarak biliniyor ve açıklama anında aktif olarak kullanılan bir saldırı bulunmuyor.

Bu durum özellikle sistem yöneticileri için görece daha rahat bir güncelleme dönemi anlamına geliyor.

.NET ve SQL Server açıkları da ortaya çıktı

Microsoft’un açıkladığı iki kamuya açık güvenlik açığı şu şekilde listeleniyor:

CVE-2026-26127

Bu açık .NET platformunda bulunan out-of-bounds read hatasından kaynaklanıyor. Saldırganlar bu açığı kullanarak uzaktan hizmet reddi (DoS) saldırısı gerçekleştirebiliyor.

Microsoft ise bu açığın gerçek dünyada kullanılma ihtimalinin düşük olduğunu belirtiyor.

CVE-2026-21262

Bu açık ise SQL Server içerisinde bulunan hatalı erişim kontrolünden kaynaklanıyor.

Yetkili bir saldırgan bu açığı kullanarak ağ üzerinden ayrıcalık yükseltme saldırısı gerçekleştirebiliyor.

Microsoft bu açık için de saldırı ihtimalinin düşük olduğunu ifade ediyor.

Preview Pane üzerinden çalışan saldırılar

Mart ayındaki kritik açıklar arasında Microsoft Office’i hedef alan uzaktan kod çalıştırma açıkları da bulunuyor.

Bu açıkların en tehlikeli yönlerinden biri Preview Pane üzerinden tetiklenebilmesi.

Yani kullanıcı:

  • dosyayı açmasa bile
  • sadece önizleme panelinde görüntülese bile

saldırı tetiklenebiliyor.

Bu durum saldırganlara çok daha kolay bir giriş noktası sağlıyor.

Office için iki kritik uzaktan kod çalıştırma açığı

Microsoft’un açıkladığı kritik Office açıkları arasında şunlar yer alıyor:

CVE-2026-26110

Bu açık type confusion hatasından kaynaklanıyor. Yazılımın verileri yanlış türde yorumlaması nedeniyle bellek yönetimi hataları oluşabiliyor.

Bu durum saldırganların uzaktan kod çalıştırmasına olanak sağlayabiliyor.

CVE-2026-26113

Bu açık ise untrusted pointer dereference hatasından kaynaklanıyor.

Microsoft Office’in bellek işaretçilerini yanlış yönetmesi sonucunda saldırganlar sistemde zararlı kod çalıştırabiliyor.

Uzmanlardan güvenlik uyarısı

Güvenlik uzmanları özellikle Excel ve Office açıkları için güncellemelerin mümkün olan en kısa sürede yapılmasını öneriyor.

Eğer güncellemelerin hemen uygulanması mümkün değilse şu önlemler öneriliyor:

  • Office uygulamalarının dış ağ bağlantılarını sınırlamak
  • Excel süreçlerinden gelen anormal ağ trafiğini izlemek
  • Copilot Agent kullanımını geçici olarak devre dışı bırakmak

Bu önlemler saldırının etkisini azaltabilir ancak kalıcı çözüm güvenlik güncellemelerinin yüklenmesi.

Yapay zeka çağında yeni güvenlik riskleri

Excel Copilot açığı, yapay zekanın yazılımlara entegre edilmesiyle birlikte yeni güvenlik risklerinin ortaya çıkabileceğini gösteren önemli bir örnek olarak değerlendiriliyor.

Uzmanlara göre gelecekte:

  • AI ajanları
  • otomatik görev sistemleri
  • akıllı asistanlar

siber saldırılarda yeni hedefler haline gelebilir.

Bu nedenle şirketlerin yalnızca klasik yazılım güvenliğine değil, yapay zeka tabanlı sistemlerin güvenliğine de yatırım yapması gerektiği belirtiliyor.

Etiketler
  • Copilot
  • CVE-2026-26144
  • Excel
  • güvenlik açığı
  • microsoft
  • Microsoft Office
  • Siber Güvenlik
  • Teknoloji Haberleri
  • yapay zeka güvenliği
  • zero click saldırı
Yağız Ege Öngül

Önceki Yazı
gemini

Gemini Artık Chrome’da Daha Fazla Ülkede: Google Yapay Zekayı Küresel Kullanıma Açıyor

  • Yağız Ege Öngül
  • 11 Mart 2026
Şimdi Oku
Sıradaki Yazı
ai and mental health

Yapay Zeka ve Ruh Sağlığı Araştırmaları Gerçek Dünyanın Gerisinde Kalıyor

  • Yağız Ege Öngül
  • 11 Mart 2026
Şimdi Oku
Bakmadan Geçmeyin
honor besiktas basketbol imza toreni
Şimdi Oku

HONOR Beşiktaş Basketbol Sponsorluğu: Potada Teknoloji Dönemi

  • 22 Nisan 2026
gozde kucukyilmaz haier turkiye lansmani.jpg
Şimdi Oku

Haier Türkiye Lansmanı 2026: Yeni Soğutma Teknolojileri

  • 22 Nisan 2026
iffalcon u85a color performance.jpg
Şimdi Oku

iFFALCON U85A: QD-Mini LED ve 144Hz Performansı Türkiye’de

  • 22 Nisan 2026
assad arabi trendai siber guvenlik
Şimdi Oku

TrendAI Siber Güvenlik: Trend Micro’dan Yapay Zekâ Devrimi

  • 22 Nisan 2026
Opera GX Playground
Şimdi Oku

Opera GX Playground duyuruldu: Panic Button ve Fake My History dikkat çekiyor

  • 22 Nisan 2026
AGON PRO AG326UZD2
Şimdi Oku

AGON PRO AG326UZD2 geliyor: 4K OLED, 240 Hz ve True Black 500 bir arada

  • 22 Nisan 2026
Hyundai IONIQ 3
Şimdi Oku

Hyundai IONIQ 3 Milano’da Tanıtıldı: İzmit’te Üretilecek, 40 Ülkeye İhraç Edilecek

  • 21 Nisan 2026
WhatsApp Plus
Şimdi Oku

WhatsApp Plus Geliyor: Ücretli Dönem Başlıyor mu?

  • 21 Nisan 2026
samsung knox suite platform
Şimdi Oku

Samsung Knox Suite: Güvenlikten Analize Tüm Mobil Yönetim Tek Çatı Altında

  • 21 Nisan 2026
Samsung Galaxy Z Fold 8 Wide
Şimdi Oku

Samsung Galaxy Z Fold 8 Wide Ortaya Çıktı: Daha Geniş Tasarım, Snapdragon 8 Gen 5 ve One UI 9

  • 21 Nisan 2026
Xperia 1 VIII
Şimdi Oku

Sony Değişmiyor: Xperia 1 VIII Tasarımı Sızdırıldı

  • 21 Nisan 2026
opera tarayici baglayicisi ai sekmeler
Şimdi Oku

Opera Tarayıcı Bağlayıcısı: ChatGPT ve Claude İçin Gerçek Zamanlı Sekme Erişimi

  • 20 Nisan 2026
STORY HUNTER
  • honor besiktas basketbol imza toreni 1
    HONOR Beşiktaş Basketbol Sponsorluğu: Potada Teknoloji Dönemi
    • 22.04.26
  • gozde kucukyilmaz haier turkiye lansmani.jpg 2
    Haier Türkiye Lansmanı 2026: Yeni Soğutma Teknolojileri
    • 22.04.26
  • HP 3
    Basına Özel İlham Dolu Bir Gün: HP’nin AI Vizyonunu Ofislerinde Deneyimledik
    • 17.04.26
  • Dreame Türkiye Lansmanı 2026 4
    Dreame Türkiye Lansmanı 2026: Yeni Ürünler ve İnceleme
    • 17.04.26
  • dan cham roborock turkiye lansmani 5
    Roborock Türkiye Lansmanı 2026: Yeni Saros ve Qrevo Serisi
    • 17.04.26
  • dt cloud dijital egemenlik vizyonu 6
    DT Cloud Dijital Egemenlik: Bulut Vatan ve Yeni Stratejiler
    • 15.04.26
  • ticimax partner bulusmasi 2026 sahne 7
    Ticimax’tan Ezber Bozan Hamle: Bayiler Artık Kendi Teknoloji Markasını Kuruyor!
    • 13.04.26
  • sestek agentic cx summit 2026 8
    Sestek Agentic CX Summit 2026: Etkinlik İzlenimlerim
    • 13.04.26
  • pozitif teknoloji egitim teknolojileri toplantisi.jpg 9
    Pozitif Teknoloji Eğitim Teknolojileri ve iSelect Çözümleri
    • 10.04.26
  • mova turkiye lansmani rixos tersane istanbul.jpg 10
    MOVA Türkiye Lansmanındaydık: Akıllı Ev Ekosisteminde Yeni Dönem!
    • 08.04.26

Technostory, teknoloji dünyasındaki güncel gelişmeleri, ürün lansmanlarını ve dijital trendleri sade, güvenilir ve anlaşılır bir dille sunan bağımsız bir teknoloji yayın platformudur.

  • Hakkımızda
  • Künye
  • İletişim

Aramak istediğinizi yazın ve "Enter"a basın.