Microsoft, Exchange eylül güvenlik güncellemelerini CVE-2026-96940 için yeniden yayımladı
Microsoft, şirket içi Exchange Server için eylül 2026 güvenlik güncellemelerinin V2 sürümlerini ekim başında yayımladı ve kendi bulduğu bir yetki yükseltme açığının yamasını ekledi.
Kısaca
- Özgün eylül 2026 sürümüyle V2 güncellemeleri arasındaki tek fark, yetki yükseltme açığı CVE-2026-96940'ın kapatılması.
- Microsoft açığı kendi içinde tespit ettiğini ve aktif istismardan haberdar olmadığını söylüyor; ancak istismarın olası olduğunu değerlendiriyor.
- V2 güncellemeleri Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14-CU15 ve Exchange Server 2016 CU23 sürümlerini kapsıyor; 2016 ve 2019 için Period 2 Genişletilmiş Güvenlik Güncellemesi kaydı gerekiyor.
- İki bilinen sorun henüz giderilmedi: yayımlanan takvim (.ics) bağlantılarının HTTP 500 döndürmesi ve Korece e-postaları etkileyen ContentEngine kilitlenmesi.
Microsoft, şirket içi Exchange Server için eylül 2026 güvenlik güncellemelerini V2 sürümleri olarak yeniden yayımladı ve ilk sürümün ardından keşfettiği bir açığın yamasını paketlere ekledi. Daily CyberSecurity'nin aktardığına göre iki sürüm arasındaki tek fark CVE-2026-96940'ın eklenmesi; Microsoft açığı "kendi içinde tespit ettiğini" ve "aktif istismardan haberdar olmadığını" belirtiyor. Eylül güncellemelerini zaten kurmuş yöneticiler için iş bitmedi: yeni yama özgün paketin içinde bulunmadığı için V2 paketinin üzerine kurulması gerekiyor.
Neler oldu?
Franky's Web, "Security Update for Exchange Server SE RTM SU10v2" adlı KB5129955 güncellemesinin 1 Ekim'de çıktığını ve Exchange yöneticilerinin alışkın olduğu bağımsız kurulum dosyası yerine alışılmadık biçimde Windows Update üzerinden geldiğini, bunun da başlangıçta ne olduğu konusunda kafa karışıklığı yarattığını aktarıyor. Daily CyberSecurity ise Microsoft'un V2 duyurusunu 3 Ekim olarak tarihliyor. Franky's Web'e göre Exchange ekibi sürümü planlanandan önce çıkardı ve yöneticilere hızlı kurulum çağrısı yapıyor.
Teknik detaylar
İki kaynağın hiçbiri CVE-2026-96940 hakkında tam teknik ayrıntı yayımlamıyor. Franky's Web açığı bir yetki yükseltme sorunu olarak tanımlıyor ve bilinen bir istismar bulunmamasına karşın "istismarın olası görüldüğünü" — yani Microsoft'un kendi istismar edilebilirlik değerlendirmesini — belirtiyor. Daily CyberSecurity, duyuruda CVSS puanı, saldırı vektörü veya etki tanımı bulunmadığını söylüyor ve kaydın tamamı için okuyucuları Microsoft'un Security Update Guide sayfasına yönlendiriyor. Exchange güvenlik güncellemeleri kümülatif olduğu için tüm zinciri değil yalnızca en yenisini kurmak yeterli.
Kimler etkileniyor?
Daily CyberSecurity'ye göre V2 güncellemeleri üç ürün hattını kapsıyor: Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14 ve CU15 ile Exchange Server 2016 CU23. Exchange Server 2016 ve 2019 ana destek kapsamından çıktığı için bu sürümleri yalnızca Period 2 Genişletilmiş Güvenlik Güncellemesi programına kayıtlı kurumlar alabiliyor; kayıtlı olmayan kurumlar, Microsoft'un kendisinin istismarı olası gördüğü bir açığa karşı yamasız kalıyor. Her iki kaynak, güncellemenin yalnızca yönetim amacıyla kullanılanlar da dahil olmak üzere her Exchange sunucusuna kurulması gerektiğini, Exchange Management Tools yüklü iş istasyonlarının da yamalanmasını vurguluyor.
Ne yapmalı?
Önce Exchange Server Health Checker betiğini çalıştırıp geride kalmış sunucuları tespit edin, gerekiyorsa güncel kümülatif güncellemeyi uygulayın, ardından en son güvenlik güncellemesini kurup sunucuyu yeniden başlatın ve tüm Exchange hizmetlerinin geri geldiğini doğrulayın. Franky's Web, oluşan yapı numarasını doğrulamak için Get-Command Exsetup.exe | ForEach-Object {$_.FileVersionInfo} komutunu veriyor.
İki bilinen sorun V2'ye de taşındı ve her iki kaynağa göre henüz giderilmedi: yayımlanan takvim (.ics) bağlantıları takvim uygulamalarına HTTP 500 döndürüyor ve eksik Korece kelime ayırıcı kural dosyaları nedeniyle oluşan ContentEngine kilitlenmesi Korece e-posta bulunan posta kutularını etkiliyor. Microsoft her ikisinin gelecek bir güncellemede çözüleceğini söylüyor. Bunlar güvenlik yamasını geciktirmek için gerekçe değil, ancak çağrı merkezlerinin takvim şikâyetlerine hazırlıklı olması gerekiyor.
İlgili CVE kayıtları
Kaynaklar
- Microsoft Reissues September 2026 Exchange Server Security Updates to Add CVE-2026-96940 — Daily CyberSecurity (securityonline.info)
- New security updates for Exchange Server (September 2026) V2 — Franky's Web
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



