Ciddi risk barındıran açık
CVE-2025-53786, Exchange Server 2016, 2019 ve Subscription Edition sürümlerini etkiliyor. Açık, saldırganların on-premise Exchange sunucularından aldıkları yönetici erişimini kullanarak Microsoft bulut ortamlarında sahte token ve API çağrılarıyla yetki yükseltmesine imkân tanıyor. Bu süreç, iz bırakmadan gerçekleştirilebildiği için tespiti de zor.
29 binden fazla sunucu yamalanmamış
Shadowserver’ın 10 Ağustos tarihli taramalarına göre dünya genelinde 29.098 sunucu halen yamalanmamış durumda. Bunların 7.200’den fazlası ABD’de, 6.700’den fazlası Almanya’da, 2.500’den fazlası ise Rusya’da bulunuyor.
Microsoft ve CISA’dan uyarılar
Microsoft, açığı Nisan 2025’te yayımladığı bir güvenlik danışmanlığı ve hotfix ile duyurdu. Şirket, “kötüye kullanılma ihtimali yüksek” olarak işaretlediği açık için tüm hibrit yapıların yeni mimariye geçirilmesini tavsiye etti.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 25-02 numaralı acil direktifle federal kurumlara 9 Ağustos Pazartesi sabahına kadar yama yapma zorunluluğu getirdi. CISA ayrıca, federal olmayan kurumların da aynı adımları uygulaması gerektiğini vurguladı.
Alınması gereken önlemler
-
Microsoft Health Checker script ile ortam taraması,
-
EOL sürümlerin internetten ayrılması,
-
Exchange 2019 için CU14/15, Exchange 2016 için CU23 yüklenmesi,
-
Nisan 2025 hotfix’inin uygulanması.
Uyarı: tam etki alanı ele geçirilebilir
CISA, önlemlerin alınmaması halinde hem hibrit bulut hem de on-premise ortamların tamamen ele geçirilme riskiyle karşı karşıya olduğunu açıkladı.
Kaynak: CUMHA – CUMHUR HABER AJANSI