Technostory.net
KATEGORİLER
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER
TAKİP ET!
Technostory.net Technostory.net
Technostory.net Technostory.net
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
  • STORY HUNTER

Microsoft Aralık 2025 Patch Tuesday: 3 Sıfır Gün Açığı ve Toplam 57 Güvenlik Hatası Düzeltildi

  • Bekir Tufan
  • 10 Aralık 2025
windows 11 microsoft
windows 11 microsoft

Microsoft’un Aralık 2025 Patch Tuesday güncellemesi yayınlandı ve bu ay oldukça kritik bir güvenlik tablosu ortaya çıkıyor. Şirket, toplam 57 güvenlik açığını giderdiğini açıkladı. Bu açıkların içinde aktif olarak istismar edilen bir sıfır gün ve halka açık şekilde duyurulmuş iki sıfır gün güvenlik zafiyeti yer alıyor.

Bu ayki güncellemeler aynı zamanda üç önemli Uzaktan Kod Çalıştırma (RCE) açığını da kapatıyor. Microsoft’un sunduğu liste, şirketin son dönemde artan güvenlik tehditlerine karşı ne kadar agresif bir politika izlediğini gösteriyor.

Bu Ay Hangi Tür Açıklar Giderildi?

Microsoft’un açıkladığı 57 güvenlik açığı farklı kategorilere ayrılıyor. Şirketin paylaştığı dağılım şöyle:

  • 28 adet Yetki Yükseltme Açığı
  • 19 adet Uzaktan Kod Çalıştırma Açığı
  • 4 adet Bilgi Sızdırma Açığı
  • 3 adet Hizmet Engelleme (DoS) Açığı
  • 2 adet Kimlik Sahteciliği Açığı

Bu tablo, özellikle yetki yükseltme ve RCE türü açıkların ne kadar kritik olduğunu gösteriyor. Çünkü bir saldırgan bu açıklar sayesinde sistem içinde daha yüksek haklara ulaşabiliyor veya uzaktan kod çalıştırarak sisteme tamamen hükmedebiliyor.

Microsoft’un bu listeye yalnızca bugün yayınlanan yamaları dahil ettiğini hatırlatalım. Örneğin Microsoft Edge için daha önce yayınlanan 15 açık veya ay içindeki diğer yamalar bu sayılara dâhil değil.

Bu Ayın Gündemi: 3 Adet Sıfır Gün Açığı

Aralık 2025 Patch Tuesday’in en önemli kısmı, üç adet sıfır gün açığının kapatılmış olması. Microsoft’un tanımına göre bir sıfır gün açığı:

  • Halka açık şekilde duyurulan veya
  • Aktif olarak istismar edildiği bilinen,
  • Henüz resmi olarak düzeltilmemiş güvenlik hatalarıdır.

Bu ay bunlardan biri aktif olarak kullanılıyordu, diğer iki tanesi ise kamuya açıklanmıştı.

1) CVE-2025-62221 – Windows Cloud Files Mini Filter Driver Yetki Yükseltme Açığı (Aktif Olarak İstismar Edildi)

Bu ayın en önemli güvenlik sorunu kesinlikle bu açık. Çünkü saldırganlar tarafından gerçekte kullanıldığı doğrulanmış durumda.

Açık, Windows Cloud Files Mini Filter Driver bileşeninde yer alıyor. Bu bileşen, Windows’un bulut tabanlı dosya sistemlerinde dosya işlemlerini yönetmek için kullandığı kritik bir parça.

Açığın özeti şu şekilde:

  • Bir yetkili saldırgan, sistemde belirli manipülasyonlar yaparak bu sürücüde use-after-free adı verilen bellek hatasını tetikleyebiliyor.
  • Bu hata saldırgana SYSTEM yetkileri kazandırıyor.
  • SYSTEM yetkisi, Windows’ta mümkün olan en üst seviye erişim demek. Yani saldırgan tüm sisteme hakim olabiliyor.

Microsoft, açığın nasıl istismar edildiğiyle ilgili detay paylaşmadı. Ancak açık, Microsoft’un iki önemli ekibi tarafından raporlandı:
Microsoft Threat Intelligence Center (MSTIC) ve Microsoft Security Response Center (MSRC).

Bunun anlamı, açık ya gerçek saldırılarda görüldü ya da hedefli saldırılar sırasında tespit edildi.

2) CVE-2025-64671 – GitHub Copilot for JetBrains Uzak Kod Çalıştırma Açığı (Kamuya Açıklandı)

Bu açık özellikle AI destekli IDE araçları kullananlar için dikkat çekici. Açık, GitHub Copilot’un JetBrains IDE’leri için kullanılan eklentisinde yer alıyor.

Microsoft’un açıklamasına göre sorun şu:

  • Copilot, komut çalıştırırken kullanılan bazı özel karakterleri doğru şekilde temizlemedi.
  • Bu da saldırganın komut enjeksiyonu yapmasına imkân tanıdı.
  • Kötü niyetli biri, kullanıcının terminalinde otomatik olarak onaylanan komutlara ek komutlar ekleyebiliyor.
  • Bu işlem, kötü amaçlı dosyalar veya zararlı MCP sunucuları üzerinden yapılabiliyor.

Bu açık, araştırmacı Ari Marzuk tarafından duyurulan “IDEsaster” isimli raporla geniş kitlelerin dikkatini çekmişti.

Bu tür bir açık, özellikle yazılım geliştiren kişiler için tehlikelidir çünkü geliştirici farkında olmadan terminalinde zararlı komutların çalışmasına izin verebilir.

3) CVE-2025-54100 – PowerShell Uzak Kod Çalıştırma Açığı (Kamuya Açıklandı)

Bu açık, PowerShell kullanan herkes için oldukça önemli. Çünkü saldırganlar, içine gömülü komut dosyaları bulunan zararlı bir web sayfasını, kurbanın PowerShell üzerinden çekmesini sağlayarak kod çalıştırabiliyor.

Sorun “Invoke-WebRequest” komutunun sayfa içeriklerini analiz ederken script kodlarını da çalıştırabilme ihtimali.

Microsoft bu sorunu gidermek için yeni bir güvenlik önlemi ekledi:

PowerShell artık kullanıcıya şu şekilde bir uyarı gösteriyor:

“Invoke-WebRequest parse işlemi sırasında web sayfasındaki script kodları çalıştırılabilir. Bu riski azaltmak için -UseBasicParsing parametresini kullanın.”

Yani PowerShell kullanıcıdan manuel onay almak istiyor. Bu, saldırı yüzeyini azaltmak için önemli bir değişiklik.

Açık birçok araştırmacı tarafından raporlandı. İçlerinde Türk araştırmacılar Melih Kaan Yıldız ve Osman Eren Güneş de bulunuyor.

Sonuç: Aralık 2025 Güvenlik Güncellemesi Kritik Öneme Sahip

Bu ayki yama paketi, sistem yöneticilerinin mutlaka hızlı bir şekilde uygulaması gereken güncellemeler içeriyor. Özellikle:

  • Aktif olarak kullanılan sıfır gün açığı
  • JetBrains eklentisindeki Copilot sorunu
  • PowerShell’in beklenmedik script çalıştırma riski

gibi sorunlar ciddi siber saldırı riskleri oluşturuyor.

Microsoft’un bu yamaları hızlı şekilde yayınlaması önemli olsa da, kullanıcıların ve IT ekiplerinin de bu güncellemeleri gecikmeden kurması gerekiyor.

Etiketler
  • EoP
  • GitHub Copilot
  • Microsoft Patch Tuesday
  • PowerShell
  • RCE
  • Siber Güvenlik
  • Windows
  • Windows güvenlik güncellemesi
  • zero-day
Bekir Tufan

Önceki Yazı
yayin resize 2025 12 09T154410.357

Yapay Zekâ Arkadaşınıza Her Şeyi Anlatmadan Önce İki Kez Düşünün

  • Asu Bozyayla
  • 10 Aralık 2025
Şimdi Oku
Sıradaki Yazı
iphone 16

iPhone 16, 2025’in Üçüncü Çeyreğinde Satışlarda Zirveye Yerleşti: Apple İlk 10’un Yarısını Elinde Tutuyor

  • Bekir Tufan
  • 10 Aralık 2025
Şimdi Oku
Bakmadan Geçmeyin
Dizüstü Bilgisayar
Şimdi Oku

Öğrenciler İçin En İyi Dizüstü Bilgisayarlar Açıklandı: İşte 2026’nın En İyi Laptop Önerileri

  • 26 Temmuz 2026
Macbook Ultra
Şimdi Oku

MacBook Ultra geliyor: Apple’ın yeni amiral gemisi dizüstü bilgisayarı hakkında ortaya çıkan 12 önemli özellik

  • 25 Temmuz 2026
ios 27
Şimdi Oku

iOS 27 performans odaklı geliyor: Apple 80’den fazla iyileştirme açıkladı

  • 24 Temmuz 2026
Xbox Cloud Gaming
Şimdi Oku

Xbox Cloud Gaming Ücretsiz ama Reklamlı Olacak

  • 24 Temmuz 2026
ThinkBook 16p Gen 6
Şimdi Oku

Lenovo ThinkBook 16p Gen 6 yenilendi: RTX 5070 12 GB ve Core Ultra 9 290HX Plus ile daha güçlü hale geldi

  • 23 Temmuz 2026
google
Şimdi Oku

Google’a AB’den 1 milyar dolarlık tarihi ceza! Dijital Piyasalar Yasası ilk kez devreye girdi

  • 23 Temmuz 2026
AMD Helios Azure
Şimdi Oku

Microsoft Azure’dan Dev Yapay Zekâ Hamlesi: AMD Helios ve 6. Nesil EPYC İşlemciler Geliyor

  • 23 Temmuz 2026
Samsung Galaxy Z serisi
Şimdi Oku

Samsung Katlanabilir Devrimi Başlattı: Galaxy Z Fold8 Ultra, Fold8 ve Flip8 Resmi Olarak Tanıtıldı!

  • 22 Temmuz 2026
Ekran goruntusu 2026 07 22 175440
Şimdi Oku

Yandex AI Yeni Özellikleri ve Türkiye B2B İş Birlikleriyle Katlanıyor

  • 22 Temmuz 2026
nintendo
Şimdi Oku

Nintendo’dan tarife davasına sert savunma: “Oyuncuların geri ödeme alma hakkı yok”

  • 22 Temmuz 2026
iphone 18
Şimdi Oku

iPhone 18 serisi hakkında şimdiye kadarki en güçlü iddialar! İşte iPhone Fold ve iPhone Air 2 dahil tüm beklentiler

  • 22 Temmuz 2026
Panasonic TOUGHBOOK
Şimdi Oku

Panasonic TOUGHBOOK ve Pancom’dan Savunma Sanayiinde Dev Adım: Defence Tech Day Düzenlendi

  • 22 Temmuz 2026

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

STORY HUNTER
  • Ekran goruntusu 2026 07 22 175440 1
    Yandex AI Yeni Özellikleri ve Türkiye B2B İş Birlikleriyle Katlanıyor
    • 22.07.26
  • Samsung 2
    Samsung, 2026 AI TV serisini Türkiye’de tanıttı
    • 07.07.26
  • Red Hat Türkiye 3
    Red Hat Türkiye, Merkez Asya ve Kafkaslar Genel Müdürü Haluk Tekin ile Dijital Geleceğe Yolculuk
    • 06.07.26
  • Teknoser CEO'su Murat Atıcı 4
    Teknoloji Devinde Yeni Dönem: Teknoser’in Yeni CEO’su Murat Atıcı Oldu!
    • 02.07.26
  • ASUS ROG 20. Yıl 5
    ASUS ROG 20. Yıl Özel Koleksiyonu Türkiye’de Tanıtıldı
    • 24.06.26
  • Kron Teknoloji 6
    Ülkemizin Gururu Küresel Sahnede: Dün Kron Teknoloji’nin Başarı Hikayesini Dinledik
    • 18.06.26
  • veeam team 7
    Veeam DataAI Command Platform ve Yapay Zeka Güvenliği
    • 10.06.26
  • GEA Turkiye Genel Muduru Ilker Damar 8
    GEA Türkiye 2026 Vizyonunu Paylaştı: Endüstriyel Isı Pompası ve Sürdürülebilirlik Odaklı Röportaj
    • 10.06.26
  • WatchGuard 30. yil Turkiye basin bulusmasi kahvaltisi 9
    WatchGuard 30. Yıl Siber Güvenlik Stratejileri ve Rai
    • 10.06.26
  • TCL 2026 SQD Mini LED TV lansman etkinligi 10
    TCL 2026 SQD-Mini LED TV Serisi Lansmanı
    • 09.06.26

Technostory, teknoloji dünyasındaki güncel gelişmeleri, ürün lansmanlarını ve dijital trendleri sade, güvenilir ve anlaşılır bir dille sunan bağımsız bir teknoloji yayın platformudur.

  • Hakkımızda
  • Künye
  • İletişim

Aramak istediğinizi yazın ve "Enter"a basın.