
Siber Güvenlik Başkanlığı, Microsoft'un Bookings, Dataverse ve Partner Center bulut hizmetlerindeki üç kritik güvenlik zafiyeti için TR-26-1280 kodlu bildirim yayımladı. Microsoft'a göre açıklar şirket tarafından tamamen giderildi ve hizmet kullanıcılarının alması gereken bir önlem bulunmuyor; kayıtlar şeffaflık amacıyla yayımlandı.
Siber Güvenlik Başkanlığı, 9 Ekim 2026 tarihli TR-26-1280 kodlu bildiriminde bazı Microsoft ürünlerinde zafiyetler tespit edildiğini duyurdu. Açıklar nedeniyle etkilenen sistemlerin tahribata uğratılmasının ihtimal dahilinde olduğunu belirten Başkanlık, yayımlanan güvenlik tavsiyelerinin incelenmesini ve gerekli önlemlerin alınmasını önerdi.
Üç bulut hizmetindeki açıklar ve etkileri
Microsoft Güvenlik Yanıt Merkezi (MSRC), 8 Ekim 2026'da yayımladığı kayıtlarda zafiyetlerin ayrıntılarını paylaştı. Üç açık şöyle:
- CVE-2026-96207: İş ortaklarının yönetim portalı olan Microsoft Partner Center'da hatalı sertifika doğrulamasından kaynaklanan bir yetki yükseltme açığıdır. Yetkisiz bir saldırgan ağ üzerinden yetkisini yükseltebilir (CVSS 3.1 puanı: 10.0).
- CVE-2026-94510: Randevu ve rezervasyon hizmeti sunan Microsoft Bookings'te kullanıcının kontrol ettiği anahtarla yetkilendirmenin atlatılmasına yol açan bir yetki yükseltme açığıdır. Yetkisiz bir saldırgan ağ üzerinden yetkisini yükseltebilir (CVSS 3.1 puanı: 9.9).
- CVE-2026-88131: Power Platform uygulamalarının veri hizmeti olan Microsoft Dataverse'te güvenilmeyen verinin seri durumdan çıkarılmasından kaynaklanan bir uzaktan kod çalıştırma açığıdır. Yetkisiz bir saldırgan ağ üzerinden kod çalıştırabilir (CVSS 3.1 puanı: 9.8).
Kullanıcı tarafında işlem gerekmiyor
Microsoft, üç zafiyet kaydındaki sıkça sorulan sorular bölümünde açıkların Microsoft tarafından tamamen giderildiğini açıkladı. Açıklar Microsoft'un kendi işlettiği bulut hizmetlerinde bulunduğu için kullanıcıların indireceği ya da kuracağı bir güncelleme yok.
Şirket, Haziran 2024'te aldığı şeffaflık kararı doğrultusunda, müşteri tarafında herhangi bir işlem gerektirmese dahi kritik bulut hizmeti zafiyetleri için standart CVE kayıtları yayımlıyor. Benzer şekilde daha önce sunucu tarafında kapatılan Microsoft Entra ID açığı da kullanıcı müdahalesi olmadan giderilmişti.
Microsoft'a göre açıklar kayıtlar yayımlanmadan önce kamuya açıklanmamıştı ve istismar edilmedi. Şirket, Bookings ve Partner Center zafiyetleri için istismar edilme ihtimalini düşük olarak değerlendirdi. Kayıtlar Microsoft'un aylık güvenlik güncellemesinden bağımsız; Ekim ayı güncellemesi 13 Ekim'de çıkacak. Açıkların ne zamandır var olduğu, kim tarafından bulunduğu ve Türkiye'deki kullanıcı sayısı ise açıklanmadı.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) Güvenlik Bildirimi TR-26-1280 (9 Ekim 2026)
- Microsoft Güvenlik Yanıt Merkezi: CVE-2026-94510 (Microsoft Bookings)
- Microsoft Güvenlik Yanıt Merkezi: CVE-2026-88131 (Microsoft Dataverse)
- Microsoft Güvenlik Yanıt Merkezi: CVE-2026-96207 (Microsoft Partner Center)
- MSRC Blogu: Bulut Hizmeti CVE'lerinin Yayımlanması (27 Haziran 2024)
Kapak fotoğrafı: othree / Wikimedia Commons (CC BY 2.0; kırpıldı; Microsoft Tayvan ofisi girişindeki Microsoft tabelası; temsili).


