September 9, 2026
CVE-2026–69730: Windows DNS Sunucusunda Kritik “Sıfır Tıklama” RCE Açığı
CVSS: 9.8/10 (Kritik) — CWE-416 (Use-After-Free) — Kimlik Doğrulama Gerektirmez — Kullanıcı Etkileşimi Gerektirmez.

By Dogukan İSPİRLİ
2 min read
Eylül 2026 Patch Tuesday'inde Microsoft, tarihinin en büyük patchlerinden birini yayınladı (900'ün üzerinde CVE). Bu devasa listenin içinde tek bir madde, güvenlik ekiplerinin özellikle önceliklendirmesi gereken bir konumda duruyor: CVE-2026–69730, Windows DNS Server'da ağ üzerinden, hiçbir yetkilendirme ve kullanıcı etkileşimi olmadan uzaktan kod çalıştırılmasına izin veren kritik bir zafiyet.
Zafiyetin Teknik Doğası
CVE-2026–69730, DNS servisinin paket işleme mantığında bulunan bir use-after-free (serbest bırakılmış belleğin kullanımı) hatasıdır. Saldırgan, hedef DNS servisine özel olarak hazırlanmış bir ağ paketi gönderiyor. Servis bu paketi işlerken daha önce serbest bırakılmış bir bellek bölgesine erişiyor ve bu durum saldırganın kontrolündeki veriyle bellek üzerinde write/execute imkânı doğuruyor. Sonuç, hedef sistemde rastgele kod çalıştırma (RCE).
CVSS vektörünün öne çıkan noktaları şunlar:
- Saldırı vektörü: Ağ (network) — internetten veya iç ağdan erişim yeterli.
- Saldırı karmaşıklığı: Düşük — özel bir ön koşul veya zamanlama gerekmiyor.
- Gerekli yetki: Yok — saldırganın herhangi bir kimlik bilgisine ihtiyacı yok.
- Kullanıcı etkileşimi: Yok — hiçbir tıklama, dosya açma vb. gerekmiyor.
Bu kombinasyon, açığı "paket gelir, kod çalışır" seviyesine indiriyor. Klasik phishing veya sosyal mühendislik adımı gerektirmiyor.
Neden Bu Kadar Ciddiye Alınıyor?
Bunun sadece "yüksek puanlı bir CVE" olmasının ötesinde, konumu kritikliği artırıyor. Çoğu Active Directory (AD) ortamında DNS servisi ayrı bir sunucuda değil, doğrudan domain controller üzerinde çalışır. Microsoft'un kendisi de bu yapılandırmayı önerir. DNS'in görevi zaten kimliği doğrulanmamış sorguları yanıtlamak olduğu için servis dışa açık durumdadır. Bu açığın domain controller üzerinde tetiklenmesi, saldırgana doğrudan kimlik altyapısının kalbinde kod çalıştırma imkânı veriyor. Yani potansiyel olarak tüm Active Directory forestını ele geçirilmesini sağlıyor.
Güvenlik araştırmacıları bu açığı, 2020'de benzer şekilde büyük yankı uyandıran SigRed (CVE-2020–1350) zafiyetinin "manevi halefi" olarak nitelendiriyor; her ikisi de Windows DNS'te kimlik doğrulamasız, ağ üzerinden tetiklenen bellek bozulması sınıfında.
Sömürülebilirlik Durumu
Microsoft, açığı "Exploitation More Likely" (istismarın daha olası olduğu) kategorisinde değerlendiriyor. Patch günü itibarıyla vahşi ortamda (in the wild) aktif istismar tespit edilmemişti, ancak bu değerlendirme Microsoft'un, açığın diğer birçok zafiyete kıyasla çalışan bir exploit'e daha çabuk kavuşacağını öngördüğü anlamına geliyor. Bunun otomatik olarak worm(malware) tarzı bir yayılım garanti ettiği söylenemez. Kararlı bir bellek bozulması primitive'i geliştirmek, modern exploit önleme mekanizmalarını (ASLR, CFG vb.) aşmak hâlâ mühendislik olarak zor bir iş. Ama saldırı yüzeyinin genişliği ve önkoşulların yokluğu, açığı exploit geliştiricileri için oldukça cazip kılıyor.
Etkilenen Sistemler
Microsoft'un listelediği etkilenen ürünler:
- Windows Server 2012, 2012 R2, 2016, 2019, 2022 ve 2025 (Server Core dahil)
- Windows 10, sürüm 1607 ve 1809
Windows 11 istemci sürümleri bu listede yer almıyor. Açık esasen sunucu tarafı DNS rol servisiyle ilgili.
Hangi önlemler alınmalı?
- Patchi hemen uygulayın. Özellikle domain controller rolündeki ve DNS servisini barındıran tüm sunucularda Eylül 2026 güvenlik güncellemesi öncelikli olmalı.
- Ağ segmentasyonunu gözden geçirin. DNS servisinin gerçekten erişmesi gereken kaynaklardan geldiğinden emin olun. Olması gerekenden fazla ağdan erişilebilir DNS sunucuları için hem dış hem iç ağ taraması yapın.
- Anomali izleme. DNS servisinde beklenmedik çökmeler (crash/restart), servis kesintileri veya olağandışı paket desenleri, istismar denemelerinin ilk belirtisi olabilir, bu tür olaylar için uyarı mekanizmaları kurun.
- Acil patch uygulanamıyorsa, DNS sunucularına erişimi zorunlu kaynaklarla sınırlayan geçici ağ kontrolleri (ACL/firewall) düşünülebilir; ancak bu, kalıcı bir çözüm değil, yalnızca yama uygulanana kadar riski azaltan bir önlemdir.
Özetle
CVE-2026–69730, "kimlik doğrulaması yok + kullanıcı etkileşimi yok + kritik altyapı" üçlüsünü bir araya getirdiği için 2026'nın en dikkat çekici Windows açıklarından biri. Domain controller'larda DNS servisi çalıştıran her kurum için bu, "bir sonraki bakım penceresinde yapılır" değil, "bugün önceliklendirilmesi gereken" bir patch olarak değerlendirilmeli.
Kaynaklar:
- Microsoft Security Response Center — CVE-2026–69730
- CrowdStrike — September 2026 Patch Tuesday Analysis
- Tenable — September 2026 Microsoft Patch Tuesday
- Automox — Patch Tuesday September 2026: CVE Analysis
- Lansweeper — Microsoft Patch Tuesday September 2026
- CSO Online — September 2026 Patch Tuesday Roundup
- Dark Reading — Patch Tuesday Sets Another Record With 974 CVEs