Technostory.net
KATEGORİLER
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER
TAKİP ET!
Technostory.net Technostory.net
Technostory.net Technostory.net
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER

Microsoft Aralık 2025 Patch Tuesday: 3 Sıfır Gün Açığı ve Toplam 57 Güvenlik Hatası Düzeltildi

  • Bekir Tufan
  • 10 Aralık 2025
windows 11 microsoft
windows 11 microsoft

Microsoft’un Aralık 2025 Patch Tuesday güncellemesi yayınlandı ve bu ay oldukça kritik bir güvenlik tablosu ortaya çıkıyor. Şirket, toplam 57 güvenlik açığını giderdiğini açıkladı. Bu açıkların içinde aktif olarak istismar edilen bir sıfır gün ve halka açık şekilde duyurulmuş iki sıfır gün güvenlik zafiyeti yer alıyor.

Bu ayki güncellemeler aynı zamanda üç önemli Uzaktan Kod Çalıştırma (RCE) açığını da kapatıyor. Microsoft’un sunduğu liste, şirketin son dönemde artan güvenlik tehditlerine karşı ne kadar agresif bir politika izlediğini gösteriyor.

Bu Ay Hangi Tür Açıklar Giderildi?

Microsoft’un açıkladığı 57 güvenlik açığı farklı kategorilere ayrılıyor. Şirketin paylaştığı dağılım şöyle:

  • 28 adet Yetki Yükseltme Açığı
  • 19 adet Uzaktan Kod Çalıştırma Açığı
  • 4 adet Bilgi Sızdırma Açığı
  • 3 adet Hizmet Engelleme (DoS) Açığı
  • 2 adet Kimlik Sahteciliği Açığı

Bu tablo, özellikle yetki yükseltme ve RCE türü açıkların ne kadar kritik olduğunu gösteriyor. Çünkü bir saldırgan bu açıklar sayesinde sistem içinde daha yüksek haklara ulaşabiliyor veya uzaktan kod çalıştırarak sisteme tamamen hükmedebiliyor.

Microsoft’un bu listeye yalnızca bugün yayınlanan yamaları dahil ettiğini hatırlatalım. Örneğin Microsoft Edge için daha önce yayınlanan 15 açık veya ay içindeki diğer yamalar bu sayılara dâhil değil.

Bu Ayın Gündemi: 3 Adet Sıfır Gün Açığı

Aralık 2025 Patch Tuesday’in en önemli kısmı, üç adet sıfır gün açığının kapatılmış olması. Microsoft’un tanımına göre bir sıfır gün açığı:

  • Halka açık şekilde duyurulan veya
  • Aktif olarak istismar edildiği bilinen,
  • Henüz resmi olarak düzeltilmemiş güvenlik hatalarıdır.

Bu ay bunlardan biri aktif olarak kullanılıyordu, diğer iki tanesi ise kamuya açıklanmıştı.

1) CVE-2025-62221 – Windows Cloud Files Mini Filter Driver Yetki Yükseltme Açığı (Aktif Olarak İstismar Edildi)

Bu ayın en önemli güvenlik sorunu kesinlikle bu açık. Çünkü saldırganlar tarafından gerçekte kullanıldığı doğrulanmış durumda.

Açık, Windows Cloud Files Mini Filter Driver bileşeninde yer alıyor. Bu bileşen, Windows’un bulut tabanlı dosya sistemlerinde dosya işlemlerini yönetmek için kullandığı kritik bir parça.

Açığın özeti şu şekilde:

  • Bir yetkili saldırgan, sistemde belirli manipülasyonlar yaparak bu sürücüde use-after-free adı verilen bellek hatasını tetikleyebiliyor.
  • Bu hata saldırgana SYSTEM yetkileri kazandırıyor.
  • SYSTEM yetkisi, Windows’ta mümkün olan en üst seviye erişim demek. Yani saldırgan tüm sisteme hakim olabiliyor.

Microsoft, açığın nasıl istismar edildiğiyle ilgili detay paylaşmadı. Ancak açık, Microsoft’un iki önemli ekibi tarafından raporlandı:
Microsoft Threat Intelligence Center (MSTIC) ve Microsoft Security Response Center (MSRC).

Bunun anlamı, açık ya gerçek saldırılarda görüldü ya da hedefli saldırılar sırasında tespit edildi.

2) CVE-2025-64671 – GitHub Copilot for JetBrains Uzak Kod Çalıştırma Açığı (Kamuya Açıklandı)

Bu açık özellikle AI destekli IDE araçları kullananlar için dikkat çekici. Açık, GitHub Copilot’un JetBrains IDE’leri için kullanılan eklentisinde yer alıyor.

Microsoft’un açıklamasına göre sorun şu:

  • Copilot, komut çalıştırırken kullanılan bazı özel karakterleri doğru şekilde temizlemedi.
  • Bu da saldırganın komut enjeksiyonu yapmasına imkân tanıdı.
  • Kötü niyetli biri, kullanıcının terminalinde otomatik olarak onaylanan komutlara ek komutlar ekleyebiliyor.
  • Bu işlem, kötü amaçlı dosyalar veya zararlı MCP sunucuları üzerinden yapılabiliyor.

Bu açık, araştırmacı Ari Marzuk tarafından duyurulan “IDEsaster” isimli raporla geniş kitlelerin dikkatini çekmişti.

Bu tür bir açık, özellikle yazılım geliştiren kişiler için tehlikelidir çünkü geliştirici farkında olmadan terminalinde zararlı komutların çalışmasına izin verebilir.

3) CVE-2025-54100 – PowerShell Uzak Kod Çalıştırma Açığı (Kamuya Açıklandı)

Bu açık, PowerShell kullanan herkes için oldukça önemli. Çünkü saldırganlar, içine gömülü komut dosyaları bulunan zararlı bir web sayfasını, kurbanın PowerShell üzerinden çekmesini sağlayarak kod çalıştırabiliyor.

Sorun “Invoke-WebRequest” komutunun sayfa içeriklerini analiz ederken script kodlarını da çalıştırabilme ihtimali.

Microsoft bu sorunu gidermek için yeni bir güvenlik önlemi ekledi:

PowerShell artık kullanıcıya şu şekilde bir uyarı gösteriyor:

“Invoke-WebRequest parse işlemi sırasında web sayfasındaki script kodları çalıştırılabilir. Bu riski azaltmak için -UseBasicParsing parametresini kullanın.”

Yani PowerShell kullanıcıdan manuel onay almak istiyor. Bu, saldırı yüzeyini azaltmak için önemli bir değişiklik.

Açık birçok araştırmacı tarafından raporlandı. İçlerinde Türk araştırmacılar Melih Kaan Yıldız ve Osman Eren Güneş de bulunuyor.

Sonuç: Aralık 2025 Güvenlik Güncellemesi Kritik Öneme Sahip

Bu ayki yama paketi, sistem yöneticilerinin mutlaka hızlı bir şekilde uygulaması gereken güncellemeler içeriyor. Özellikle:

  • Aktif olarak kullanılan sıfır gün açığı
  • JetBrains eklentisindeki Copilot sorunu
  • PowerShell’in beklenmedik script çalıştırma riski

gibi sorunlar ciddi siber saldırı riskleri oluşturuyor.

Microsoft’un bu yamaları hızlı şekilde yayınlaması önemli olsa da, kullanıcıların ve IT ekiplerinin de bu güncellemeleri gecikmeden kurması gerekiyor.

Etiketler
  • EoP
  • GitHub Copilot
  • Microsoft Patch Tuesday
  • PowerShell
  • RCE
  • Siber Güvenlik
  • Windows
  • Windows güvenlik güncellemesi
  • zero-day
Bekir Tufan

Önceki Yazı
yayin resize 2025 12 09T154410.357

Yapay Zekâ Arkadaşınıza Her Şeyi Anlatmadan Önce İki Kez Düşünün

  • Asu Bozyayla
  • 10 Aralık 2025
Şimdi Oku
Sıradaki Yazı
iphone 16

iPhone 16, 2025’in Üçüncü Çeyreğinde Satışlarda Zirveye Yerleşti: Apple İlk 10’un Yarısını Elinde Tutuyor

  • Bekir Tufan
  • 10 Aralık 2025
Şimdi Oku
Bakmadan Geçmeyin
metro
Şimdi Oku

Metro Serisi %90 İndirimde: Metro 2039 Öncesi Kaçırılmayacak Fırsat

  • 18 Nisan 2026
galaxy s27 ultra
Şimdi Oku

Galaxy S27 Ultra Masaüstü PC Performansıyla Geliyor

  • 18 Nisan 2026
macbook
Şimdi Oku

Hangi MacBook Alınmalı: Neo, Air ve Pro Karşılaştırması

  • 18 Nisan 2026
Save The World
Şimdi Oku

Fortnite Save The World Ücretsiz Oldu

  • 18 Nisan 2026
iPhone 18 pro
Şimdi Oku

iPhone 18 Pro Süpriz Tonlarla Geliyor

  • 18 Nisan 2026
predator helios neo 16 ai
Şimdi Oku

Predator Helios Neo 16 AI: RTX 5070 Ti ve Ultra 9 Performansı

  • 17 Nisan 2026
HP
Şimdi Oku

Basına Özel İlham Dolu Bir Gün: HP’nin AI Vizyonunu Ofislerinde Deneyimledik

  • 17 Nisan 2026
Dreame Türkiye Lansmanı 2026
Şimdi Oku

Dreame Türkiye Lansmanı 2026: Yeni Ürünler ve İnceleme

  • 17 Nisan 2026
casper nirvana hibrit calismasi
Şimdi Oku

Casper Nirvana: Hibrit Çalışma İçin Hafif ve Güçlü Laptop

  • 17 Nisan 2026
dan cham roborock turkiye lansmani
Şimdi Oku

Roborock Türkiye Lansmanı 2026: Yeni Saros ve Qrevo Serisi

  • 17 Nisan 2026
microsoft
Şimdi Oku

Microsoft Yama Yayınladı, Hacker Saatler İçinde Yenisini Paylaştı

  • 17 Nisan 2026
Intel Core Series 3
Şimdi Oku

Intel Core Series 3 Sahneye Çıktı: Daha Ucuz, Daha Güçlü, AI Destekli

  • 17 Nisan 2026

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

STORY HUNTER
  • HP 1
    Basına Özel İlham Dolu Bir Gün: HP’nin AI Vizyonunu Ofislerinde Deneyimledik
    • 17.04.26
  • Dreame Türkiye Lansmanı 2026 2
    Dreame Türkiye Lansmanı 2026: Yeni Ürünler ve İnceleme
    • 17.04.26
  • dan cham roborock turkiye lansmani 3
    Roborock Türkiye Lansmanı 2026: Yeni Saros ve Qrevo Serisi
    • 17.04.26
  • dt cloud dijital egemenlik vizyonu 4
    DT Cloud Dijital Egemenlik: Bulut Vatan ve Yeni Stratejiler
    • 15.04.26
  • ticimax partner bulusmasi 2026 sahne 5
    Ticimax’tan Ezber Bozan Hamle: Bayiler Artık Kendi Teknoloji Markasını Kuruyor!
    • 13.04.26
  • sestek agentic cx summit 2026 6
    Sestek Agentic CX Summit 2026: Etkinlik İzlenimlerim
    • 13.04.26
  • pozitif teknoloji egitim teknolojileri toplantisi.jpg 7
    Pozitif Teknoloji Eğitim Teknolojileri ve iSelect Çözümleri
    • 10.04.26
  • mova turkiye lansmani rixos tersane istanbul.jpg 8
    MOVA Türkiye Lansmanındaydık: Akıllı Ev Ekosisteminde Yeni Dönem!
    • 08.04.26
  • yayin resize 11 1 9
    Türk Telekom 5G hologram deneyimi AKM’de
    • 31.03.26
  • Vodafone etkinlik alani 10
    Vodafone 5G Türkiye lansman deneyimi ve detaylar
    • 31.03.26

Technostory, teknoloji dünyasındaki güncel gelişmeleri, ürün lansmanlarını ve dijital trendleri sade, güvenilir ve anlaşılır bir dille sunan bağımsız bir teknoloji yayın platformudur.

  • Hakkımızda
  • Künye
  • İletişim

Aramak istediğinizi yazın ve "Enter"a basın.