Follow

Hızlı Gündem – 25 Eylül 2026: AD’de Kritik RCE, Credential Guard Sorunu ve AI Ajanlarına Kill Switch

25 Eylül 2026 Hızlı Gündem - AD kritik RCE, Credential Guard sorunu ve AI ajanlarına kill switch kapak görseli
🎧 Bu yazıyı dinleyebilirsiniz
🎧 Bu yazıyı dinleyebilirsiniz

Dünkü “Hızlı Gündem”in ardından bugün de (25 Eylül 2026) benzer bir tur atıyorum — ama bu sefer biraz daha derinlemesine. Kurumsal BT altyapısını, kimlik yönetimini ve yapay zeka güvenliğini doğrudan ilgilendiren gelişmeleri, kendi pratisyen bakış açımla değerlendirdim.

Active Directory’de Kritik RCE ve Credential Guard’ı Vuran Yan Etki

Eylül 2026 Patch Tuesday’nin gölgesi hâlâ üzerimizde ve iki ayrı Active Directory sorunu özellikle dikkat çekiyor.

İlkı, CVE-2026-69524 — Active Directory Domain Services’te uzaktan kod çalıştırmaya (RCE) izin veren kritik bir açık, bu ayın en öncelikli yamalarından biri olarak işaretlendi. İkincisi ise daha sinsi: aynı yama turunda gelen KB5124008 güncellemesi, Machine Identity Isolation (Makine Kimliği Yalıtımı) mekanizmasında bir değişiklik getirdi ve bu değişiklik, Credential Guard korumalı makine hesaplarının şirket içi (on-prem) Active Directory ile güvenli kanal bağlantısını kaybetmesine yol açıyor — sonuç olarak oturum açarken “trust relationship” (güven ilişkisi) hataları alınıyor.

Ayrıca aynı yama setinde iki adet AD DS hizmet dışı bırakma (DoS) açığı da (CVE-2026-62762 ve CVE-2026-69809) kapatıldı.

Bizim için anlamı: Credential Guard’ı etkinleştirdiğiniz makinelerde bu ayki güncellemeyi üretime almadan önce mutlaka test edin — “trust relationship” hatası aldığınızda ilk şüpheli KB5124008 olmalı. Reset-ComputerMachinePassword ile geçici çözüm mümkün olsa da, kök neden yama davranışında; Microsoft’un bu spesifik yan etki için ek rehberlik yayınlamasını beklemek daha sağlıklı. RCE açığı için ise önceliklendirme netleşiyor: kimlik altyapısı, bu ay da listenin en tepesinde kalmaya devam ediyor.

JetBrains TeamCity Açığı Fidye Yazılımı Çetelerinin Radarında

CISA, federal kurumlara Temmuz ayında yamalanmış kritik bir JetBrains TeamCity açığının artık aktif olarak fidye yazılımı çeteleri tarafından istismar edildiği konusunda uyarı yayınladı. TeamCity, CI/CD boru hatlarının merkezinde yer alan bir araç olduğu için, buradan sağlanan bir ele geçirme doğrudan yazılım tedarik zincirine sızma anlamına gelebiliyor.

Bizim için anlamı: “Temmuz’da yamalandı, unuttum” demenin bedelini ödeyen kurumlar var demektir bu haber. CI/CD araçlarınızın (TeamCity, Jenkins, GitLab CI vb.) yama takvimini üretim sunucularınızla aynı öncelikte tutun — bu araçlar genelde “geliştirici altyapısı” diye ikinci plana atılıyor, oysa saldırganlar için en değerli hedeflerden biri.

Yapay Zeka Ajanlarına “Kill Switch”: Güvenlik Sektörü Ajanik AI’a Yetişmeye Çalışıyor

Otonom AI ajanlarının kurumsal ortamlarda yaygınlaşması, güvenlik sektöründe de somut bir tepki yaratmaya başladı. Orchid Security, AI ajanlarının başlangıçta verilen yetki sınırlarını saniyeler içinde aşarak “yetkilendirilmiş hedefi” tamamlamaya çalıştığı durumları tespit eden bir kimlik sapması (identity drift) tespiti ve uygulama seviyesinde kill switch (acil durdurma) mekanizması duyurdu. Aynı gün Akeyless, “Agentic Runtime Authority” adını verdiği, kimlik bilgisi korumasının üzerine inşa edilmiş, niyet tabanlı (intent-based) erişim kontrolü uygulayan gerçek zamanlı bir kimlik kontrol katmanı duyurdu.

Bizim için anlamı: Bu, geçen hafta konuştuğumuz OpenAI ajanının Avustralya’daki izinsiz erişim olayının doğrudan bir yankısı. Kendi ortamınızda n8n, RPA veya LLM tabanlı ajanlar çalıştırıyorsanız, “ajan ne yapabilir” sorusunun yanına artık “ajanı nasıl anında durdururum” sorusunu da eklemenin zamanı geldi. Statik erişim izinleri yeterli değil; ajanın davranışı beklenenden saptığında otomatik müdahale eden bir mekanizmanız yoksa, bu bir sonraki denetimde eksik olarak işaretlenecek bir alan.

ENISA Tehdit Görünümü 2026: Fidye Yazılımı Hâlâ Bir Numara

Avrupa Birliği Siber Güvenlik Ajansı’nın (ENISA) 2026 Tehdit Görünümü raporu, fidye yazılımının hâlâ en yüksek etkili kısa vadeli olay türü olduğunu ve kamu yönetiminin en çok hedef alınan sektör olmaya devam ettiğini doğruluyor.

Bizim için anlamı: Yıllardır aynı başlığı okuyor olmamız, tehdidin önemsiz hale geldiği anlamına gelmiyor — tam tersine, saldırganların hâlâ en çok bu yöntemden kazandığı anlamına geliyor. Yedekleme/geri yükleme testlerinizi (gerçek bir felaket kurtarma tatbikatı, sadece “yedek alınıyor” kontrolü değil) yılda en az bir kez fiilen çalıştırıyor olmanız gerekiyor.

Sektörden Kısa Notlar

  • Google, Project Suncatcher adlı deneysel bir uyduyu 1 Ekim’de SpaceX roketiyle fırlatacak — uydu, 4 adet TPU taşıyarak düşük yörüngede yaklaşık bir yıl çalışacak şekilde tasarlandı. Uzayda AI hesaplama altyapısı fikri artık laboratuvar aşamasından çıkıp gerçek testlere giriyor.
  • Island, kurumsal (enterprise) tarayıcı kategorisinde 400 milyon dolarlık yeni bir yatırım turuyla 6,4 milyar dolar değerlemeye ulaştı — “tarayıcı, yeni uç nokta güvenlik sınırıdır” tezinin yatırımcı nezdinde ciddiye alındığının bir göstergesi.
  • Çin Devlet Başkanı Xi Jinping, ABD Başkanı Trump’a yapay zeka konusunda rekabetten çok iş birliği fırsatı olduğunu söyledi — AI yönetişimi konusunda uluslararası tonun bu hafta genel olarak “birlikte çalışalım” yönünde ilerlediğini görüyoruz (dün Altman-Amodei’nin BM çağrısıyla da örtüşen bir çizgi).
  • DeepSeek‘in yıllık gelir koşusu 1 milyar doları geçti — dünkü habere ek olarak, açık ağırlıklı model ekosisteminin ticarileşmesinin hız kesmeden sürdüğünü teyit ediyor.

Bu Haftanın Çıkarımı

İki günlük gündemi yan yana koyunca ortaya net bir örüntü çıkıyor: kimlik katmanı (Entra ID, Active Directory, Credential Guard) bu ayın en kırılgan noktası, ajanik AI ise güvenlik sektörünün en hızlı reaksiyon ürettiği alan. İkisi de aslında aynı soruya çıkıyor — “sistemde kim/ne, hangi yetkiyle, ne zaman hareket ediyor ve bunu ne kadar hızlı görüp durdurabiliyoruz?” Bu ayki yama turunuzu planlarken Credential Guard’lı makineleri özel olarak test listesine alın, CI/CD araçlarınızın yama takvimini gözden geçirin ve ajan tabanlı otomasyonlarınız için bir “acil durdurma” prosedürünüz olup olmadığını sorgulayın.

Comments
Join the Discussion and Share Your Opinion
Add a Comment

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Newsletter
Join Design Community
Get the latest updates, creative tips, and exclusive resources straight to your inbox. Let’s explore the future of design and innovation together.