Microsoft, Eylül 2026 Patch Tuesday kapsamında müşterilerin işlem yapmasını gerektiren 963 güvenlik açığı için güncelleme yayımladı. Yılın en büyük güncelleme paketinde 106 açık kritik olarak sınıflandırıldı. Windows Update Stack’i etkileyen CVE-2026-81963 ile Advanced Local Procedure Call bileşenindeki CVE-2026-85880’in hâlihazırda istismar edildiği belirtildi. Açıkların hiçbiri güncellemelerden önce kamuya açıklanmadı.
Dağıtım değerlendirmesinde Windows, Office ve SQL Server güncellemelerinin hemen uygulanması önerilirken Exchange standart güncelleme takvimine bırakıldı. Microsoft bu sürümde herhangi bir geçici çözüm veya risk azaltma yöntemi yayımlamadı.
Windows açıkları paketin dörtte üçünü oluşturuyor
Windows tarafında 77’si kritik toplam 726 açık bulunuyor. Bunların 406’sı ayrıcalık yükseltme, 156’sı uzaktan kod çalıştırma, 94’ü bilgi sızdırma ve 47’si hizmet engelleme sınıfında yer alıyor. Kritik açıklar ağırlıklı olarak ağ üzerinden erişilebilen rollerde yoğunlaşıyor.
Windows Biometric Service, 64 düzeltmeyle yılın en fazla güncelleme alan tekil bileşeni oldu. Açıkların çoğu yerel bir saldırganın SYSTEM yetkisi kazanmasına imkân veren yığın taşmalarından oluşuyor. Windows Hello için de tamamı kritik dokuz düzeltme yayımlandı. Parmak izi veya yüz tanımayla oturum açılan sistemlerin hızlı biçimde güncellenmesi öneriliyor.
Windows DHCP Server 36 açıkla öne çıkarken en ciddi uzaktan kod çalıştırma açığı 9,8 CVSS puanına ulaşıyor. Windows DNS Server’da da biri 9,8 puanlık olmak üzere 10 açık kapatıldı. Message Queuing, RRAS, Services for NFS, HTTP Print Provider, Windows Shell, Netlogon, Internet Connection Sharing, SSTP ve Failover Cluster bileşenlerinde de kritik uzaktan kod çalıştırma açıkları bulunuyor. Bu nedenle DNS ve DHCP sunucuları ile etki alanı denetleyicileri ilk sırada ele alınıyor.
Depolama bileşenleri de yoğun bir güncelleme aldı. NTFS için 29, Storage Spaces’ın arkasındaki Spaceport.sys için 17 ve Overlay Filter için yedi düzeltme yayımlandı. Değişiklikler önyükleme yoluna kadar ulaştığından güncellemelerin kurtarılabilir test donanımlarında aşamalı olarak denenmesi tavsiye ediliyor.
Office ve SQL Server öncelikli listede
Office ürünleri 24’ü kritik 137 açıkla güncellendi. Uzaktan kod çalıştırma 69, bilgi sızdırma ise 52 kayıtla başlıca riskleri oluşturuyor. Yaklaşık 105 açık Click-to-Run sürümlerini etkilediği için Microsoft 365 Apps, Office 2019, LTSC 2021 ve LTSC 2024 kapsamda bulunuyor. Word’de 35, Excel’de 32, PowerPoint’te 10 ve Outlook’ta yedi açık kapatıldı. Word’deki CVE-2026-78510 ile Outlook’taki CVE-2026-78509, belge önizlendiğinde veya açıldığında tetiklenebilen 9,8 puanlık kritik uzaktan kod çalıştırma açıkları olarak öne çıkıyor.
SQL Server’ın 2017, 2019, 2022 ve 2025 kollarında dördü kritik 62 açık giderildi; 2016 sürümü için bu ay paket yayımlanmadı. Açıkların 24’ü uzaktan kod çalıştırma, 22’si bilgi sızdırma niteliğinde. Exchange Server ise hiçbiri kritik veya aktif istismar altında olmayan dokuz açık için güncelleme aldı. Exchange paketinin yükseltilmiş komut isteminden kurulması gerekiyor; aksi durumda hizmetler kısmen güncellenmiş ve çalışamaz hâlde kalabiliyor.
Testlerde yazdırma ve donanım bağlantıları öne çıkıyor
Eylül paketi için 466 Windows test maddesi belirlendi ve bunların 55’i yüksek riskli sayıldı. Yüksek risk işaretlerinin 20’si yazdırmayla ilgili. Fiziksel ve sanal yazıcılar, XPS ve PDF çıktıları, paylaşılan yazıcılar ve kuyruk işlemlerinin sınanması öneriliyor. Yazı tipleri, grafikler, JPEG, TIFF, HEIF ve ham görüntüler de kırpılma, bozulma veya eksik karakterlere karşı kontrol edilmeli.
USB aygıtlarının takılıp çıkarılması, kablosuz cihazların eşleştirilmesi ve Uzak Masaüstü yönlendirmeleri diğer önemli test alanlarını oluşturuyor. Microsoft Teams ile yeni Outlook’un ARM tabanlı cihazlarda açılmaması, masaüstü arka planının siyaha dönmesi ve İngilizce dışındaki kurulumlarda fare imleci ayarlarının sıfırlanması KB5124008 ile çözüldü. Defender çalıştığı hâlde kapalı olduğunu bildiren uyarı hatası ise açık kalmaya devam ediyor.









