Microsoft SharePoint'te Kritik Açık: 75'ten Fazla Şirket Sunucusu Saldırı Altında

Microsoft SharePoint'te Kritik Açık: 75'ten Fazla Şirket Sunucusu Saldırı Altında

Microsoft SharePoint Server'da keşfedilen kritik bir sıfır gün güvenlik açığı (CVE-2025-53770), dünya genelinde yüzlerce sunucunun saldırıya uğramasına neden oldu.

Bu açık, Microsoft'un Temmuz 2025 güncellemelerinde kısmen ele aldığı başka bir güvenlik açığıyla bağlantılı. Ancak yeni ortaya çıkan bu varyant, "deserialization" (veri işleme) mekanizmasındaki zafiyeti kullanarak saldırganların yetkisiz kod çalıştırmasına imkan tanıyor. Microsoft'un 19 Temmuz 2025'te yayınladığı uyarıya göre, yetkisiz kişiler ağ üzerinden bu açığı kullanarak sistemde kod çalıştırabiliyor.

Güvenlik zafiyeti, Viettel Cyber Security firması tarafından Trend Micro'nun Zero Day Initiative programına bildirilerek tespit edildi. Microsoft, kapsamlı bir güncellemeyle bu açığı kapatmaya hazırlanıyor, ancak henüz güncelleme yayınlanmadığı için saldırılar devam ediyor.

SALDIRININ DETAYLARI VE TEHLIKE BOYUTU

Saldırganlar, SharePoint sunucularının güvenilir olmayan veri işleme yapısındaki bu açığı kullanarak, kullanıcı doğrulaması olmadan sisteme sızabiliyor. Bu sayede, çalınan makine anahtarları (MachineKey) ile sahte ve güvenilir komutlar üretebiliyorlar. Bu durum, kötü niyetli yazılımların sistemde uzun süre kalmasına ve ağ içinde yatay hareket ederek başka kaynaklara erişmesine olanak tanıyor. Siber güvenlik şirketleri Eye Security ve Palo Alto Networks'un güvenlik birimi Unit 42, benzer bir açık zincirinin ToolShell kod adıyla kullanıldığını belirtti.

Bu saldırı dalgası kapsamında 29 farklı kurumun 85'ten fazla SharePoint sunucusunun ele geçirildiği tespit edildi. Ele geçirilen kurumlar arasında çok uluslu şirketler ve devlet kurumları da bulunuyor. WatchTowr CEO'su Benjamin Harris, saldırganların VIEWSTATE mekanizmasını kullanarak şifreli verileri ele geçirdiğini, SharePoint tarafından kabul edilen sahte veriler oluşturarak uzaktan kod çalıştırma yetkisi elde ettiklerini açıkladı.

MICROSOFT VE CISA'DAN KRITIK UYARILAR

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bu açığın aktif olarak istismar edildiğini duyurarak, Microsoft ile yakın iş birliği içinde çalıştıklarını bildirdi. CISA Siber Güvenlik Yardımcı Direktörü Chris Butera, kurumların acilen Microsoft'un önerdiği önlemleri uygulaması gerektiğini vurguladı.

Microsoft, resmi güncellemeleri henüz tam olarak yayınlamadı ancak Antimalware Scan Interface (AMSI) entegrasyonunun SharePoint sunucularında aktif hale getirilmesini ve Defender AV'nin kullanılmasını öneriyor. AMSI'nin 2023 Eylül güncellemesinden sonra varsayılan olarak açık geldiği belirtilirken, güncellemeyi bekleyenlerin sunucularını internetten izole etmeleri öneriliyor. Ayrıca Defender for Endpoint'in kullanımıyla saldırı sonrası hareketlerin tespiti mümkün olabiliyor. Uzmanlar, bu güvenlik açığının uzun vadede şirketlerin altyapılarında ciddi zafiyetler yaratabileceği konusunda uyarıyor.

Microsoft SharePoint kullanıcılarının hızlı bir şekilde güvenlik önlemlerini uygulamaları ve gelişmeleri yakından takip etmeleri büyük önem taşıyor.

"Microsoft SharePoint'te Kritik Açık: 75'ten Fazla Şirket Sunucusu Saldırı Altında" haberi, 20 Temmuz 2025 tarihinde yazılmıştır. 20 Temmuz 2025 tarihinde de güncellenmiştir.

YORUM YAZ

Guvenlik kodu
UYARI: Küfür, hakaret, rencide edici cümleler veya imalar, inançlara saldırı içeren, imla kuralları ile yazılmamış,
Türkçe karakter kullanılmayan ve büyük harflerle yazılmış yorumlar onaylanmamaktadır.