Technostory.net
KATEGORİLER
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER
TAKİP ET!
Technostory.net Technostory.net
Technostory.net Technostory.net
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER

Kritik Excel Açığı Copilot Agent Üzerinden “Zero-Click” Veri Sızıntısına Yol Açabiliyor

  • Yağız Ege Öngül
  • 11 Mart 2026
microsoft excel
microsoft excel

Microsoft’un Mart ayı güvenlik güncellemesi kapsamında açıklanan yeni güvenlik açıkları arasında Microsoft Excel’i ve Copilot Agent özelliğini hedef alan kritik bir açık dikkat çekiyor. Güvenlik araştırmacıları, bu hatanın kullanıcı hiçbir işlem yapmadan hassas verilerin sızdırılmasına neden olabilecek bir “zero-click” saldırı senaryosuna izin verdiğini belirtiyor.

Microsoft tarafından yayımlanan güvenlik bültenine göre söz konusu açık CVE-2026-26144 olarak takip ediliyor ve kritik seviyede bir bilgi sızdırma (information disclosure) zafiyeti olarak sınıflandırılıyor.

Uzmanlara göre bu açık, yapay zeka özelliklerinin ofis yazılımlarına entegre edilmesiyle birlikte ortaya çıkan yeni nesil saldırı yöntemlerinin erken örneklerinden biri olabilir.

Excel ve Copilot birlikte hedef alınıyor

Söz konusu güvenlik açığı, Microsoft Excel içerisinde bulunan bir cross-site scripting (XSS) hatasından kaynaklanıyor. Bu hatanın en dikkat çekici tarafı ise saldırının Copilot Agent modunu kullanarak veri sızdırma gerçekleştirebilmesi.

Microsoft’un açıklamasına göre saldırganlar kötü amaçlı hazırlanmış bir Excel dosyası aracılığıyla Copilot Agent’ın istemeden veri dışarı göndermesine neden olabiliyor.

Bu süreçte şu senaryo gerçekleşebiliyor:

  1. Saldırgan özel olarak hazırlanmış bir Excel dosyası oluşturuyor
  2. Dosya kurbanın sistemine ulaşıyor
  3. Copilot Agent devreye giriyor
  4. Sistem farkında olmadan verileri dış ağlara gönderiyor

Bu durum hiçbir kullanıcı etkileşimi gerektirmeden gerçekleşebildiği için “zero-click” saldırı olarak tanımlanıyor.

Zero-click saldırılar neden tehlikeli?

Zero-click saldırılar siber güvenlik dünyasında en tehlikeli saldırı türlerinden biri olarak kabul ediliyor.

Çünkü bu tür saldırılarda:

  • Kullanıcının dosyayı açması gerekmez
  • Herhangi bir bağlantıya tıklanması gerekmez
  • Sistem otomatik olarak tetiklenebilir

Bu nedenle güvenlik yazılımları saldırıyı tespit etmekte zorlanabilir.

Zero Day Initiative güvenlik araştırma ekibinin yöneticisi Dustin Childs, bu açığın oldukça ilginç bir saldırı modeli sunduğunu belirtiyor.

Uzmanlara göre yapay zeka destekli yazılımlar arttıkça bu tarz saldırı yöntemlerinin daha sık görülmesi muhtemel.

Kurumsal veriler büyük risk altında

Siber güvenlik uzmanları özellikle kurumsal şirketlerin bu tür açıklar karşısında daha büyük risk altında olduğunu vurguluyor.

Çünkü Excel dosyaları şirketlerde genellikle şu tür kritik bilgileri içeriyor:

  • Finansal raporlar
  • Maaş bilgileri
  • müşteri verileri
  • ticari sırlar
  • operasyonel planlar

Action1 CEO’su ve kurucu ortağı Alex Vovk, bu tür bilgi sızdırma açıklarının özellikle şirketler için ciddi tehdit oluşturduğunu belirtiyor.

Uzmanlara göre bu tür bir saldırı başarıyla gerçekleşirse saldırganlar şirket içindeki hassas verileri fark edilmeden dış sistemlere aktarabilir.

Saldırı için kullanıcı etkileşimi gerekmiyor

Bu güvenlik açığının en dikkat çekici taraflarından biri kullanıcı etkileşimi gerektirmemesi.

Saldırının gerçekleşmesi için:

  • ayrıcalık yükseltme gerekmiyor
  • kullanıcının dosyayı açması gerekmiyor

Ancak saldırının gerçekleşebilmesi için ağ erişimi gerekiyor.

Yani saldırganın hedef sistemle ağ üzerinden iletişim kurabilmesi gerekiyor.

Mart ayı güvenlik güncellemesinde 83 açık kapatıldı

Microsoft’un Mart ayında yayımladığı güvenlik güncellemesinde toplam 83 farklı güvenlik açığı giderildi.

Bu açıklar arasında:

  • 8 kritik seviye güvenlik açığı
  • çok sayıda yüksek riskli zafiyet

bulunuyor.

İlginç şekilde bu ay açıklanan açıkların yalnızca iki tanesi kamuya açık olarak biliniyor ve açıklama anında aktif olarak kullanılan bir saldırı bulunmuyor.

Bu durum özellikle sistem yöneticileri için görece daha rahat bir güncelleme dönemi anlamına geliyor.

.NET ve SQL Server açıkları da ortaya çıktı

Microsoft’un açıkladığı iki kamuya açık güvenlik açığı şu şekilde listeleniyor:

CVE-2026-26127

Bu açık .NET platformunda bulunan out-of-bounds read hatasından kaynaklanıyor. Saldırganlar bu açığı kullanarak uzaktan hizmet reddi (DoS) saldırısı gerçekleştirebiliyor.

Microsoft ise bu açığın gerçek dünyada kullanılma ihtimalinin düşük olduğunu belirtiyor.

CVE-2026-21262

Bu açık ise SQL Server içerisinde bulunan hatalı erişim kontrolünden kaynaklanıyor.

Yetkili bir saldırgan bu açığı kullanarak ağ üzerinden ayrıcalık yükseltme saldırısı gerçekleştirebiliyor.

Microsoft bu açık için de saldırı ihtimalinin düşük olduğunu ifade ediyor.

Preview Pane üzerinden çalışan saldırılar

Mart ayındaki kritik açıklar arasında Microsoft Office’i hedef alan uzaktan kod çalıştırma açıkları da bulunuyor.

Bu açıkların en tehlikeli yönlerinden biri Preview Pane üzerinden tetiklenebilmesi.

Yani kullanıcı:

  • dosyayı açmasa bile
  • sadece önizleme panelinde görüntülese bile

saldırı tetiklenebiliyor.

Bu durum saldırganlara çok daha kolay bir giriş noktası sağlıyor.

Office için iki kritik uzaktan kod çalıştırma açığı

Microsoft’un açıkladığı kritik Office açıkları arasında şunlar yer alıyor:

CVE-2026-26110

Bu açık type confusion hatasından kaynaklanıyor. Yazılımın verileri yanlış türde yorumlaması nedeniyle bellek yönetimi hataları oluşabiliyor.

Bu durum saldırganların uzaktan kod çalıştırmasına olanak sağlayabiliyor.

CVE-2026-26113

Bu açık ise untrusted pointer dereference hatasından kaynaklanıyor.

Microsoft Office’in bellek işaretçilerini yanlış yönetmesi sonucunda saldırganlar sistemde zararlı kod çalıştırabiliyor.

Uzmanlardan güvenlik uyarısı

Güvenlik uzmanları özellikle Excel ve Office açıkları için güncellemelerin mümkün olan en kısa sürede yapılmasını öneriyor.

Eğer güncellemelerin hemen uygulanması mümkün değilse şu önlemler öneriliyor:

  • Office uygulamalarının dış ağ bağlantılarını sınırlamak
  • Excel süreçlerinden gelen anormal ağ trafiğini izlemek
  • Copilot Agent kullanımını geçici olarak devre dışı bırakmak

Bu önlemler saldırının etkisini azaltabilir ancak kalıcı çözüm güvenlik güncellemelerinin yüklenmesi.

Yapay zeka çağında yeni güvenlik riskleri

Excel Copilot açığı, yapay zekanın yazılımlara entegre edilmesiyle birlikte yeni güvenlik risklerinin ortaya çıkabileceğini gösteren önemli bir örnek olarak değerlendiriliyor.

Uzmanlara göre gelecekte:

  • AI ajanları
  • otomatik görev sistemleri
  • akıllı asistanlar

siber saldırılarda yeni hedefler haline gelebilir.

Bu nedenle şirketlerin yalnızca klasik yazılım güvenliğine değil, yapay zeka tabanlı sistemlerin güvenliğine de yatırım yapması gerektiği belirtiliyor.

Etiketler
  • Copilot
  • CVE-2026-26144
  • Excel
  • güvenlik açığı
  • microsoft
  • Microsoft Office
  • Siber Güvenlik
  • Teknoloji Haberleri
  • yapay zeka güvenliği
  • zero click saldırı
Yağız Ege Öngül

Önceki Yazı
gemini

Gemini Artık Chrome’da Daha Fazla Ülkede: Google Yapay Zekayı Küresel Kullanıma Açıyor

  • Yağız Ege Öngül
  • 11 Mart 2026
Şimdi Oku
Sıradaki Yazı
ai and mental health

Yapay Zeka ve Ruh Sağlığı Araştırmaları Gerçek Dünyanın Gerisinde Kalıyor

  • Yağız Ege Öngül
  • 11 Mart 2026
Şimdi Oku
Bakmadan Geçmeyin
Siri Ai
Şimdi Oku

Siri AI Hangi Apple Cihazlara Gelecek? İşte Tam Uyumlu Cihaz Listesi

  • 13 Haziran 2026
Luna Ultra
Şimdi Oku

DJI, Insta360’a Dava Açtı: Luna Ultra, Osmo Pocket 4P’ye Fazla mı Benziyor?

  • 13 Haziran 2026
asus computex 2026 stand genel
Şimdi Oku

ASUS Computex 2026’da Uçtan Uca Yapay Zeka Ekosistemini Tanıttı: İşten Oyuna Her Şey Değişiyor

  • 12 Haziran 2026
MSI PRO MAX
Şimdi Oku

MSI PRO MAX 271UPXW ile Mac Ekosistemi Artık Tamamlanıyor: QD-OLED, KVM ve M-Mate Bir Arada

  • 12 Haziran 2026
MSI MPG OLED 322URDX36
Şimdi Oku

MSI MPG OLED 322URDX36: Tek Monitörde 4K 360Hz, 2K 520Hz ve FHD 680Hz

  • 12 Haziran 2026
MSI PRO MAX Serisi
Şimdi Oku

MSI PRO MAX Serisi Computex 2026’da Tanıtıldı: QD-OLED Monitörler ve AIO PC’ler ile Minimalist Ofis Devrimi

  • 12 Haziran 2026
firefly
Şimdi Oku

Intel Firefly ile Dizüstü Bilgisayarları Baştan Tasarlıyor

  • 11 Haziran 2026
MSI COMPUTEX 2026
Şimdi Oku

MSI, COMPUTEX 2026’da RTX 5090 Lightning Z ile Dört Ödül Birden Kazandı

  • 11 Haziran 2026
MSI Prestige N16 Flip AI+
Şimdi Oku

MSI Prestige N16 Flip AI+, RTX Spark ile AI Laptop Sınıfını Yeniden Tanımlıyor

  • 11 Haziran 2026
Steam gift card
Şimdi Oku

Valve Fiziksel Steam Gift Card Programını Kapatıyor

  • 10 Haziran 2026
Nintendo direct
Şimdi Oku

Nintendo Direct 2026 Bomba Gibi Geçti

  • 10 Haziran 2026
veeam team
Şimdi Oku

Veeam DataAI Command Platform ve Yapay Zeka Güvenliği

  • 10 Haziran 2026
Sponsorlu İçerik
STORY HUNTER
  • veeam team 1
    Veeam DataAI Command Platform ve Yapay Zeka Güvenliği
    • 10.06.26
  • GEA Turkiye Genel Muduru Ilker Damar 2
    GEA Türkiye 2026 Vizyonunu Paylaştı: Endüstriyel Isı Pompası ve Sürdürülebilirlik Odaklı Röportaj
    • 10.06.26
  • WatchGuard 30. yil Turkiye basin bulusmasi kahvaltisi 3
    WatchGuard 30. Yıl Siber Güvenlik Stratejileri ve Rai
    • 10.06.26
  • TCL 2026 SQD Mini LED TV lansman etkinligi 4
    TCL 2026 SQD-Mini LED TV Serisi Lansmanı
    • 09.06.26
  • dreo 5
    DREO Akıllı Ev Teknolojileri ile Türkiye’de 1. Yıl ve Yaz Lansmanı
    • 24.05.26
  • pelin yelkencioglu 6
    Securitas Technology 2026: Yeni Nesil Güvenlik Teknolojileri Trendleri
    • 11.05.26
  • emre hantaloglu 7
    Lenovo Türkiye Pazar Liderliği: 6 Yıldır Zirvede
    • 29.04.26
  • tff turk telekom yayin haklari imza 8
    TFF Türk Telekom Yayın Hakları Anlaşması: Alt Ligler Tivibu’da
    • 27.04.26
  • ROG Zephyrus Duo 9
    ASUS ve ROG 2026 Türkiye Lansmanı: AI Laptop Serisi
    • 25.04.26
  • honor besiktas basketbol imza toreni 10
    HONOR Beşiktaş Basketbol Sponsorluğu: Potada Teknoloji Dönemi
    • 22.04.26

Technostory, teknoloji dünyasındaki güncel gelişmeleri, ürün lansmanlarını ve dijital trendleri sade, güvenilir ve anlaşılır bir dille sunan bağımsız bir teknoloji yayın platformudur.

  • Hakkımızda
  • Künye
  • İletişim

Aramak istediğinizi yazın ve "Enter"a basın.