Güvenlik araştırmacısı Nightmare Eclipse, Windows’un güncel sürümlerini etkileyen ve saldırganların sistem genelinde yüksek yetkiler elde etmesine olanak tanıyan yeni bir güvenlik açığının ayrıntılarını kamuoyuyla paylaştı. ShieldBreak adı verilen açık, Windows’a yerleşik olarak gelen Microsoft Defender’daki bir zayıflıktan yararlanıyor. Başarılı bir saldırıda düşük yetkilerle çalışan bir kullanıcı hesabından cihaz ve veriler üzerinde tam erişim sağlayabilecek seviyeye çıkılabiliyor. Araştırmacıya göre açık Windows 10 ve Windows 11’in yanı sıra Windows 11 25H2 ile Windows Server 2025 üzerinde de çalışıyor. Microsoft ise iddiaları incelediğini belirtirken ShieldBreak için henüz bir güvenlik güncellemesi yayımlamış değil.
Nightmare Eclipse, ShieldBreak için hazırladığı kavram kanıtlama kodunu çalıştırılabilir bir Windows uygulaması biçiminde yayımladı. Bu yöntem saldırının gerçekleşebilmesi için söz konusu uygulamanın kullanıcı tarafından çalıştırılmasını gerektiriyor; dolayısıyla açık tek başına uzaktan ve kullanıcı etkileşimi olmadan cihazın ele geçirilmesini sağlamıyor. Buna rağmen uygulama çalıştırıldıktan sonra Windows Defender’daki açık üzerinden yetki yükseltilebilmesi, güvenlik açısından dikkate değer bir risk oluşturuyor. Güvenlik araştırmacısı Will Dormann da açığı bağımsız olarak test ederek yöntemin çalıştığını doğruladı. Dormann’ın testlerine göre saldırının başarılı olabilmesi için Windows Defender’ın sistemde etkin durumda bulunması gerekiyor.
ShieldBreak Windows Defender üzerinden yönetici yetkilerine ulaşabiliyor
ShieldBreak’in arkasındaki teknik yöntem, Nightmare Eclipse’in daha önce geliştirdiği RoguePlanet adlı başka bir açıktan da izler taşıyor. Microsoft, RoguePlanet için daha önce bir düzeltme yayımlamıştı. Ne var ki araştırmacı, ShieldBreak’in bu düzeltmeyi tamamen aşabildiğini ve önceki önlemin sorunu bütünüyle ortadan kaldırmadığını öne sürüyor. Bu nedenle yeni açık yalnızca farklı bir güvenlik sorunu olarak değil, Microsoft’un daha önce uyguladığı düzeltmenin etkinliği açısından da tartışma yaratıyor. ShieldBreak’in yayımlanması sırasında Microsoft tarafından kullanıcılara sunulmuş bir yama bulunmadığı için açık sıfır gün, diğer adıyla zero-day güvenlik açığı niteliği taşıyor.
İLGİNİZİ ÇEKEBİLİR

Windows 11’in Hava Durumu uygulaması 1,6 GB RAM harcıyor

Microsoft Windows 11 için ücretleri artırdı ve PC fiyatları etkilenebilir

Microsoft’un gizli Surface Phone prototipi Raven mıydı?

Claude’un yeni filigran sistemi kullanıcılar arasında tartışma yarattı

Samsung’un yeni Galaxy Tab S12 modelleri sertifika aldı
Microsoft konuyla ilgili açıklamasında bildirilen güvenlik açığından haberdar olduğunu ve iddiaların geçerliliği ile olası kullanım alanlarını aktif biçimde araştırdığını bildirdi. Şirket henüz açığın teknik ayrıntıları, önem derecesi veya bir güncellemenin ne zaman sunulacağı konusunda ek bilgi paylaşmadı. Dolayısıyla ShieldBreak’in Microsoft tarafından resmi olarak nasıl sınıflandırılacağı da şimdilik belli değil. Bununla birlikte kavram kanıtlama kodunun herkese açık olması, gerekli teknik bilgiye sahip kişilerin yöntemi inceleyebilmesini mümkün kılıyor. Geçmişte Nightmare Eclipse tarafından açıklanan bazı Windows açıklarının daha sonra kuruluşlara yönelik gerçek saldırılarda kullanılmış olması da yeni bulgunun yakından izlenmesine neden oluyor.
ShieldBreak açıklaması, Nightmare Eclipse ile Microsoft arasında güvenlik açıklarının bildirilmesi konusunda bir süredir devam eden anlaşmazlığın ardından geldi. Araştırmacı çeşitli blog yazılarında Microsoft’un kendisine uygun biçimde davranmadığını ve ilettiği hata raporlarının yeterli şekilde ele alınmadığını iddia etmişti. Bu görüşe göre açıkların kamuoyuna açıklanması, Microsoft’un raporlara yaklaşımının ardından tercih edilen bir yöntem hâline geldi. Microsoft ise mayıs ayında yayımladığı bir blog yazısında, şirketin sorumlu açıklama politikalarının dışında sıfır gün açıklarını yayımlayan güvenlik araştırmacılarına karşı yasal yollara başvurabileceğini ifade etmişti. Güvenlik topluluğundan gelen yoğun eleştirilerin ardından şirket sosyal medya üzerinden söz konusu ifadelerde geri adım atsa da orijinal blog yazısı yayımlanmış hâliyle erişilebilir kalmıştı.
Günün Öne Çıkan Fırsatları
REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.
Yeni açığın zamanlaması da dikkat çekiyor. ShieldBreak, Microsoft’un aylık düzenli Patch Tuesday güvenlik güncellemelerinin yayımlanmasından yalnızca bir gün sonra açıklandı. Şirketin son iki aylık güncelleme döneminde düzelttiği güvenlik sorunlarının sayısı yaklaşık 500 seviyesine ulaşırken bu artışta Microsoft’un güvenlik açıklarını belirlemek için yapay zekâ tabanlı araçlardan daha fazla yararlanmasının etkili olduğu belirtiliyor. Buna rağmen ShieldBreak örneği, çok sayıda güvenlik açığının otomatik araçlarla bulunup kapatılmasının mevcut düzeltmelerin atlatılmasını bütünüyle engellemediğini gösteriyor. Kullanıcı tarafında ise özellikle kaynağı bilinmeyen Windows uygulamalarını çalıştırmamak, işletim sistemi ve Defender güncellemelerini geciktirmemek riski azaltabilecek temel önlemler arasında bulunuyor.
ShieldBreak’in pratikte ne ölçüde kullanılabileceği, Microsoft’un teknik incelemesinin ardından daha net biçimde anlaşılacaktır. Açığın çalışması için kullanıcının uygulamayı çalıştırmasının gerekmesi saldırı alanını sınırlandırırken, başarılı kullanımın düşük yetkili bir hesaptan sistem genelinde erişime geçiş sağlaması olası etkisini artırıyor. Microsoft’un yayımlayacağı bir düzeltmenin yalnızca ShieldBreak yöntemini değil, RoguePlanet sonrasında uygulanan korumanın aşılmasına imkân veren temel mekanizmayı da ele alması gerekecek. Şimdilik açığın aktif saldırılarda kullanıldığına ilişkin kaynak metinde doğrulanmış bir bilgi bulunmuyor. Bu nedenle mevcut bulgular ShieldBreak’in ciddi biçimde incelenmesi gereken bir yerel yetki yükseltme açığı olduğunu gösterirken, risk düzeyinin gerçek saldırı verileri ve Microsoft’un teknik değerlendirmesiyle birlikte ele alınması gerekiyor.


