Microsoft SharePoint Server Güvenlik Açığı: CVE-2026-65660 İstismar Ediliyor

CVE-2026-65660, şirket içi Microsoft SharePoint Server'da kimliği doğrulanmış bir saldırganın kod enjekte edip çalıştırmasına imkân veriyor. Puan CVSS 3.1 ile 8,8'dir (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Açık 11 Ağustos 2026'da yayımlandı; düzeltme o tarihte…
Özet
CVE-2026-65660, şirket içi Microsoft SharePoint Server'da kimliği doğrulanmış bir saldırganın kod enjekte edip çalıştırmasına imkân veriyor. Puan CVSS 3.1 ile 8,8'dir (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Açık 11 Ağustos 2026'da yayımlandı; düzeltme o tarihte duyurulmuştu. Bu bültenin konusu yeni bir yama değil, doğrulanan istismardır.
CISA, açığı 25 Eylül 2026'da Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. ABD federal kurumları için son tarih 28 Eylül 2026'ydı. SecurityWeek'in 27 Eylül 2026 tarihli haberine göre Microsoft, 25 Eylül 2026 itibarıyla gözlemlenen saldırılara dair güvenilir kanıtı bulunduğunu belirtti.
Bu kayıt, daha önce yayımladığımız Windows güncellemesi bültenindeki CVE-2026-81963 ve CVE-2026-85880 ile aynı konu değildir.
- Etkilenen ürünler: SharePoint Server 2016, 2019 ve Subscription Edition (şirket içi).
- Kimlik doğrulama: Tek başına bakıldığında saldırganın oturum açmış olması gerekir (CVSS vektöründe PR:L).
- Zincir: Daha eski bir kimlik doğrulama atlatmasıyla birleştirildiğinde, anonim erişime hâlâ izin veren sunucularda kimlik doğrulamasız RCE mümkün olabilir. Kanada Siber Güvenlik Merkezi (Canadian Cyber Centre), bu atlatma yolunun 9 Haziran 2026 güncellemeleriyle kapatıldığını belirtiyor. Atlatmanın CVE numarası elimizdeki kaynak özetinde yok; bu yüzden burada numaralandırılmıyor.
- Destek süresi: Aynı merkeze göre SharePoint Server 2016 ve 2019, 15 Temmuz 2026 itibarıyla destek süresini doldurmuş durumda (end of life).
Ne olduğu
Açık, oturum açabilen bir saldırganın SharePoint Server üzerinde kod enjekte edip çalıştırmasına izin veriyor. Ağ üzerinden, düşük karmaşıklıkla ve kullanıcı etkileşimi olmadan kullanılabiliyor; etki gizlilik, bütünlük ve erişilebilirlik için yüksek olarak puanlanmış.
Düzeltme 11 Ağustos 2026'da yayımlandığı için yama yeni değildir. 25 Eylül 2026'da KEV'e alınma ve Microsoft'un aynı tarihe ait gözlemlenen saldırı kanıtı, kurulumun hâlâ düzeltilmiş yapının gerisinde olup olmadığının kontrol edilmesini gerektiriyor.
Eski kimlik doğrulama atlatmasıyla zincirlendiğinde, anonim erişim açık bırakılmış sunucularda saldırı oturum açmadan da mümkün olabilir. Kanada Siber Güvenlik Merkezi, bu yolun 9 Haziran 2026 güncellemeleriyle kapandığını söylüyor. Haziran güncellemeleri yüklü olmayan ve anonim erişime izin veren sunucular bu nedenle daha geniş bir risk taşır.
Kimler etkilenir
Etkilenen ürünler şirket içi SharePoint Server 2016, SharePoint Server 2019 ve SharePoint Server Subscription Edition'dır. Aşağıdaki düzeltilmiş yapıların gerisinde kalan sunucular bu açıktan etkilenir.
SharePoint Online ve Microsoft 365, bu danışmalarda etkilenen ürün olarak adlandırılmıyor. Bu cümle yalnızca danışmaların kapsamını aktarır. Online'ın bu danışmaların ötesinde kanıtlanmış biçimde güvenli olduğu anlamına gelmez.
2016 ve 2019 için aşağıda düzeltilmiş yapı numaraları vardır. Kanada Siber Güvenlik Merkezi yine de bu iki sürümün 15 Temmuz 2026 itibarıyla destek süresinin dolduğunu belirtiyor. Destek süresi dolmuş bir ürünü çalıştırmaya devam etmek, bu tek açığın ötesinde ayrı bir risk olarak durur.
Etkilenen sürümler
| Ürün | Düzeltilmiş yapı |
|---|---|
| SharePoint Server 2016 | 16.0.5565.1001 |
| SharePoint Server 2019 | 16.0.10417.20198 |
| SharePoint Server Subscription Edition | 16.0.19725.20522 |
Ne yapılmalı
- Şirket içi sunucunun yapısını okuyun. 2016, 2019 veya Subscription Edition kullanıyorsanız çalışan yapıyı tablodaki numarayla karşılaştırın. Bu numaranın altındaki sunucular düzeltilmemiş kabul edilir.
- Düzeltilmiş yapıya geçin. 2016 için 16.0.5565.1001, 2019 için 16.0.10417.20198, Subscription Edition için 16.0.19725.20522. Yeni bir yama beklemeyin; düzeltme 11 Ağustos 2026'dan beri mevcut, haber olan kısım istismardır.
- Anonim erişimi ve Haziran 2026 güncellemelerini kontrol edin. Anonim erişime hâlâ izin veren ve 9 Haziran 2026 güncellemelerini almamış sunucularda, eski kimlik doğrulama atlatmasıyla zincirlenmiş kimlik doğrulamasız kod çalıştırma yolu kaynaklarda ayrıca anılıyor. Merkez, bu yolun o güncellemelerle kapandığını belirtiyor.
- Destek süresi dolmuş sürümler için yol haritası çıkarın. 2016 ve 2019, Kanada Siber Güvenlik Merkezi'ne göre 15 Temmuz 2026 itibarıyla end of life. Bu açık için verilen yapıları uygulayın; ürünü desteklenen bir sürüme taşımayı ayrıca planlayın.
- SharePoint Online'ı bu bültenin yama listesine yazmayın. Online, bu danışmalarda etkilenen ürün olarak geçmiyor. Şirket içi sunucunuz varsa kontrol şirket içi yapı içindir.
Doğa Network nasıl yardımcı olabilir?
Şirket içi SharePoint sürüm kontrolü, düzeltilmiş yapıya geçiş ve anonim erişim ayarının gözden geçirilmesi konusunda ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.



