Technostory.net
KATEGORİLER
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER
TAKİP ET!
Technostory.net Technostory.net
Technostory.net Technostory.net
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER

Microsoft Aralık 2025 Patch Tuesday: 3 Sıfır Gün Açığı ve Toplam 57 Güvenlik Hatası Düzeltildi

  • Bekir Tufan
  • 10 Aralık 2025
windows 11 microsoft
windows 11 microsoft

Microsoft’un Aralık 2025 Patch Tuesday güncellemesi yayınlandı ve bu ay oldukça kritik bir güvenlik tablosu ortaya çıkıyor. Şirket, toplam 57 güvenlik açığını giderdiğini açıkladı. Bu açıkların içinde aktif olarak istismar edilen bir sıfır gün ve halka açık şekilde duyurulmuş iki sıfır gün güvenlik zafiyeti yer alıyor.

Bu ayki güncellemeler aynı zamanda üç önemli Uzaktan Kod Çalıştırma (RCE) açığını da kapatıyor. Microsoft’un sunduğu liste, şirketin son dönemde artan güvenlik tehditlerine karşı ne kadar agresif bir politika izlediğini gösteriyor.

Bu Ay Hangi Tür Açıklar Giderildi?

Microsoft’un açıkladığı 57 güvenlik açığı farklı kategorilere ayrılıyor. Şirketin paylaştığı dağılım şöyle:

  • 28 adet Yetki Yükseltme Açığı
  • 19 adet Uzaktan Kod Çalıştırma Açığı
  • 4 adet Bilgi Sızdırma Açığı
  • 3 adet Hizmet Engelleme (DoS) Açığı
  • 2 adet Kimlik Sahteciliği Açığı

Bu tablo, özellikle yetki yükseltme ve RCE türü açıkların ne kadar kritik olduğunu gösteriyor. Çünkü bir saldırgan bu açıklar sayesinde sistem içinde daha yüksek haklara ulaşabiliyor veya uzaktan kod çalıştırarak sisteme tamamen hükmedebiliyor.

Microsoft’un bu listeye yalnızca bugün yayınlanan yamaları dahil ettiğini hatırlatalım. Örneğin Microsoft Edge için daha önce yayınlanan 15 açık veya ay içindeki diğer yamalar bu sayılara dâhil değil.

Bu Ayın Gündemi: 3 Adet Sıfır Gün Açığı

Aralık 2025 Patch Tuesday’in en önemli kısmı, üç adet sıfır gün açığının kapatılmış olması. Microsoft’un tanımına göre bir sıfır gün açığı:

  • Halka açık şekilde duyurulan veya
  • Aktif olarak istismar edildiği bilinen,
  • Henüz resmi olarak düzeltilmemiş güvenlik hatalarıdır.

Bu ay bunlardan biri aktif olarak kullanılıyordu, diğer iki tanesi ise kamuya açıklanmıştı.

1) CVE-2025-62221 – Windows Cloud Files Mini Filter Driver Yetki Yükseltme Açığı (Aktif Olarak İstismar Edildi)

Bu ayın en önemli güvenlik sorunu kesinlikle bu açık. Çünkü saldırganlar tarafından gerçekte kullanıldığı doğrulanmış durumda.

Açık, Windows Cloud Files Mini Filter Driver bileşeninde yer alıyor. Bu bileşen, Windows’un bulut tabanlı dosya sistemlerinde dosya işlemlerini yönetmek için kullandığı kritik bir parça.

Açığın özeti şu şekilde:

  • Bir yetkili saldırgan, sistemde belirli manipülasyonlar yaparak bu sürücüde use-after-free adı verilen bellek hatasını tetikleyebiliyor.
  • Bu hata saldırgana SYSTEM yetkileri kazandırıyor.
  • SYSTEM yetkisi, Windows’ta mümkün olan en üst seviye erişim demek. Yani saldırgan tüm sisteme hakim olabiliyor.

Microsoft, açığın nasıl istismar edildiğiyle ilgili detay paylaşmadı. Ancak açık, Microsoft’un iki önemli ekibi tarafından raporlandı:
Microsoft Threat Intelligence Center (MSTIC) ve Microsoft Security Response Center (MSRC).

Bunun anlamı, açık ya gerçek saldırılarda görüldü ya da hedefli saldırılar sırasında tespit edildi.

2) CVE-2025-64671 – GitHub Copilot for JetBrains Uzak Kod Çalıştırma Açığı (Kamuya Açıklandı)

Bu açık özellikle AI destekli IDE araçları kullananlar için dikkat çekici. Açık, GitHub Copilot’un JetBrains IDE’leri için kullanılan eklentisinde yer alıyor.

Microsoft’un açıklamasına göre sorun şu:

  • Copilot, komut çalıştırırken kullanılan bazı özel karakterleri doğru şekilde temizlemedi.
  • Bu da saldırganın komut enjeksiyonu yapmasına imkân tanıdı.
  • Kötü niyetli biri, kullanıcının terminalinde otomatik olarak onaylanan komutlara ek komutlar ekleyebiliyor.
  • Bu işlem, kötü amaçlı dosyalar veya zararlı MCP sunucuları üzerinden yapılabiliyor.

Bu açık, araştırmacı Ari Marzuk tarafından duyurulan “IDEsaster” isimli raporla geniş kitlelerin dikkatini çekmişti.

Bu tür bir açık, özellikle yazılım geliştiren kişiler için tehlikelidir çünkü geliştirici farkında olmadan terminalinde zararlı komutların çalışmasına izin verebilir.

3) CVE-2025-54100 – PowerShell Uzak Kod Çalıştırma Açığı (Kamuya Açıklandı)

Bu açık, PowerShell kullanan herkes için oldukça önemli. Çünkü saldırganlar, içine gömülü komut dosyaları bulunan zararlı bir web sayfasını, kurbanın PowerShell üzerinden çekmesini sağlayarak kod çalıştırabiliyor.

Sorun “Invoke-WebRequest” komutunun sayfa içeriklerini analiz ederken script kodlarını da çalıştırabilme ihtimali.

Microsoft bu sorunu gidermek için yeni bir güvenlik önlemi ekledi:

PowerShell artık kullanıcıya şu şekilde bir uyarı gösteriyor:

“Invoke-WebRequest parse işlemi sırasında web sayfasındaki script kodları çalıştırılabilir. Bu riski azaltmak için -UseBasicParsing parametresini kullanın.”

Yani PowerShell kullanıcıdan manuel onay almak istiyor. Bu, saldırı yüzeyini azaltmak için önemli bir değişiklik.

Açık birçok araştırmacı tarafından raporlandı. İçlerinde Türk araştırmacılar Melih Kaan Yıldız ve Osman Eren Güneş de bulunuyor.

Sonuç: Aralık 2025 Güvenlik Güncellemesi Kritik Öneme Sahip

Bu ayki yama paketi, sistem yöneticilerinin mutlaka hızlı bir şekilde uygulaması gereken güncellemeler içeriyor. Özellikle:

  • Aktif olarak kullanılan sıfır gün açığı
  • JetBrains eklentisindeki Copilot sorunu
  • PowerShell’in beklenmedik script çalıştırma riski

gibi sorunlar ciddi siber saldırı riskleri oluşturuyor.

Microsoft’un bu yamaları hızlı şekilde yayınlaması önemli olsa da, kullanıcıların ve IT ekiplerinin de bu güncellemeleri gecikmeden kurması gerekiyor.

Etiketler
  • EoP
  • GitHub Copilot
  • Microsoft Patch Tuesday
  • PowerShell
  • RCE
  • Siber Güvenlik
  • Windows
  • Windows güvenlik güncellemesi
  • zero-day
Bekir Tufan

Önceki Yazı
yayin resize 2025 12 09T154410.357

Yapay Zekâ Arkadaşınıza Her Şeyi Anlatmadan Önce İki Kez Düşünün

  • Asu Bozyayla
  • 10 Aralık 2025
Şimdi Oku
Sıradaki Yazı
iphone 16

iPhone 16, 2025’in Üçüncü Çeyreğinde Satışlarda Zirveye Yerleşti: Apple İlk 10’un Yarısını Elinde Tutuyor

  • Bekir Tufan
  • 10 Aralık 2025
Şimdi Oku
Bakmadan Geçmeyin
xbox
Şimdi Oku

Xbox Games Showcase 2026 Damga Vurdu: Yeni Halo, Gears, Persona 6 ve Daha Fazlası Duyuruldu

  • 8 Haziran 2026
Xbox Series
Şimdi Oku

Xbox 25. Yıl Konsolunu Duyurdu: Xbox Series X25 Limited Edition

  • 8 Haziran 2026
iPhone Ultra
Şimdi Oku

iPhone Ultra’nın Gizli Silahı Ortaya Çıktı

  • 7 Haziran 2026
Final Fantasy VII Revelation
Şimdi Oku

Final Fantasy VII Revelation Duyuruldu

  • 6 Haziran 2026
Hitman Classic Trilogy Remastered
Şimdi Oku

Hitman Classic Trilogy Remastered: Hitman Klasikleri Geri Dönüyor

  • 6 Haziran 2026
ios 27
Şimdi Oku

iOS 27 ile iPhone Uygulamaları Yenileniyor

  • 6 Haziran 2026
securitas technology perakende gunleri 2026
Şimdi Oku

Securitas Technology Perakende Çözümleri: Akıllı Mağazalar

  • 6 Haziran 2026
asus tuf gaming 16 2026 model
Şimdi Oku

Askeri Güç Güçlü Performansla Buluştu: Yeni ASUS TUF Gaming 16 Ezber Bozmaya Geliyor

  • 6 Haziran 2026
Steam Machine
Şimdi Oku

Steam Machine ve Steam Frame Bu Yaz Geliyor: Her İki Cihazın Fiyatı İse Hâlâ Merak Konusu

  • 5 Haziran 2026
Casper PAD M10 Pro
Şimdi Oku

Casper PAD M10 Pro: Kutudan Kalem ve Klavye Çıkan Tablet Öğrencilere Üretkenliği Hazır Sunuyor

  • 5 Haziran 2026
TCL SQD-Mini LED
Şimdi Oku

Uzun zamandır beklenen ekran teknolojsi sonunda Türkiye’ye geldi! İşte SQD-Mini LED detayları

  • 5 Haziran 2026
Vodafone Happy Canva Pro
Şimdi Oku

Vodafone Müşterileri Canva Pro’yu Nasıl Ücretsiz Kullanabilecek? Tüm Detaylar Burada

  • 4 Haziran 2026

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Sponsorlu İçerik
STORY HUNTER
  • dreo 1
    DREO Akıllı Ev Teknolojileri ile Türkiye’de 1. Yıl ve Yaz Lansmanı
    • 24.05.26
  • pelin yelkencioglu 2
    Securitas Technology 2026: Yeni Nesil Güvenlik Teknolojileri Trendleri
    • 11.05.26
  • emre hantaloglu 3
    Lenovo Türkiye Pazar Liderliği: 6 Yıldır Zirvede
    • 29.04.26
  • tff turk telekom yayin haklari imza 4
    TFF Türk Telekom Yayın Hakları Anlaşması: Alt Ligler Tivibu’da
    • 27.04.26
  • ROG Zephyrus Duo 5
    ASUS ve ROG 2026 Türkiye Lansmanı: AI Laptop Serisi
    • 25.04.26
  • honor besiktas basketbol imza toreni 6
    HONOR Beşiktaş Basketbol Sponsorluğu: Potada Teknoloji Dönemi
    • 22.04.26
  • gozde kucukyilmaz haier turkiye lansmani.jpg 7
    Haier Türkiye Lansmanı 2026: Yeni Soğutma Teknolojileri
    • 22.04.26
  • HP 8
    Basına Özel İlham Dolu Bir Gün: HP’nin AI Vizyonunu Ofislerinde Deneyimledik
    • 17.04.26
  • Dreame Türkiye Lansmanı 2026 9
    Dreame Türkiye Lansmanı 2026: Yeni Ürünler ve İnceleme
    • 17.04.26
  • dan cham roborock turkiye lansmani 10
    Roborock Türkiye Lansmanı 2026: Yeni Saros ve Qrevo Serisi
    • 17.04.26

Technostory, teknoloji dünyasındaki güncel gelişmeleri, ürün lansmanlarını ve dijital trendleri sade, güvenilir ve anlaşılır bir dille sunan bağımsız bir teknoloji yayın platformudur.

  • Hakkımızda
  • Künye
  • İletişim

Aramak istediğinizi yazın ve "Enter"a basın.