1998’den beri GelişenTeknolojilerle Güçlü Adımlar

Bilişim Teknolojileri

İletişim

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Microsoft Microsoft Exchange

Exchange OWA Sıfır Gün Açığı (CVE-2026-42897) — Haziran 2026 KB5094139 Yama Rehberi

Güncel teknik makalelerimizi firewallpazari.com/blog adresinden takip edebilirsiniz.

Özet: CVE-2026-42897 Exchange Server OWA (Outlook Web Access) bileşeninde aktif sömürülen XSS / spoofing açığı. Saldırgan özel hazırlanmış email gönderir; kurban OWA’da açtığında saldırganın JavaScript’i tarayıcıda çalışır. Microsoft 9 Haziran 2026’da kalıcı yamayı KB5094139 ile yayınladı (Exchange SE, 2019 CU14/CU15, 2016 CU23). Önemli: Exchange 2016 ve 2019 yamalarına ulaşmak için ESU (Extended Security Update) Period 2 aboneliği gerekir. Yamayı kuramayanlar için EEMS (Exchange Emergency Mitigation Service) otomatik geçici mitigation uygular.

Hangi sürüm ne almalı?

Exchange SürümüSU/CUKBESU gerekli mi?
Exchange Server SE (Subscription Edition)RTM SUKB5094139❌ Hayır (sürekli güncelleme)
Exchange Server 2019 CU15SU3KB5094139✅ Evet (ESU Period 2)
Exchange Server 2019 CU14SU8KB5094139✅ Evet (ESU Period 2)
Exchange Server 2016 CU23SU15KB5094139✅ Evet (ESU Period 2)
Exchange Server 2013 veya öncesiYama yokEOL — migration zorunlu

⚠️ Yama öncesi kontrol listesi

  • Exchange Server’ın doğru CU seviyesinde olduğundan emin olun (CU geriden ise önce CU update gerekir)
  • ESU lisansı aktif mi (2016/2019 için kritik): Volume Licensing portal kontrolü
  • Exchange DAG üyeleri için DAG maintenance mode hazırlığı yapın
  • OWA / ECP kullanıcılarına bilgi: 30-60 dk kesinti olabilir
  • EEMS aktif mi: Get-OrganizationConfig | Select MitigationsEnabled
  • Son health check: Test-ServiceHealth, Test-Mailflow

Yöntem 1 — Exchange Server SE (RTM) için yama

Subscription Edition kullanıyorsanız ESU gerekmez, yamayı doğrudan alabilirsiniz.

  1. SU paketini Microsoft Update Catalog’dan indirin: https://catalog.update.microsoft.comKB5094139 ara → Exchange Server SE için olan .msp dosyası
  2. Server’a RDP ile bağlanın ve elevated PowerShell açın
  3. DAG üyesiyse: StartDagServerMaintenance.ps1 -ServerName <server>
  4. SU’yu kurun: .Exchange2019-KB5094139-x64-en.msp /quiet
  5. Restart sonrası servis durumunu kontrol edin: Get-Service *exch* | Where Status -ne Running
  6. DAG mode’dan çıkar: StopDagServerMaintenance.ps1 -ServerName <server>
  7. Sağlık testi: Test-MapiConnectivity, Test-OutlookWebServices

Yöntem 2 — Exchange 2019 / 2016 (ESU Period 2)

Mainstream support sona erdi; ESU Period 2 lisansı olmadan yamayı kuramazsınız. Lisans yoksa:

  • Volume Licensing Service Center (VLSC)‘den ESU Y2 license key edinin
  • Aktivasyon: slmgr.vbs /ipk <ESU_KEY> ardından slmgr.vbs /ato
  • Doğrulama: slmgr.vbs /dlv ile ESU lisans durumunu görün

ESU aktive edildikten sonra Yöntem 1’deki adımlarla SU’yu kurabilirsiniz.

Yöntem 3 — Yamayı kuramayanlar için EEMS

Exchange Emergency Mitigation Service (EEMS), Microsoft Defender ATP üzerinden push edilen kural setlerini otomatik uygular. CVE-2026-42897 için EEMS mitigation Mayıs 2026’da push edildi — etkin değilse manuel olarak açın:

# EEMS durumu kontrol
Get-OrganizationConfig | Select-Object MitigationsEnabled, MitigationsApplied

# Aktif degilse acin
Set-OrganizationConfig -MitigationsEnabled $true

# Uygulanan mitigation listesini gor
Get-ExchangeServer | Get-Mailbox | Select-Object MitigationsApplied
Get-MitigationsApplied

Önemli: EEMS sadece geçici/azaltıcıdır. Kalıcı çözüm KB5094139 yamasıdır.

Yama sonrası doğrulama

# Exchange Build sürümünü kontrol et
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion

# OWA URL response test
Invoke-WebRequest -Uri https://mail.contoso.com/owa -UseBasicParsing | Select StatusCode

# Servis durumu
Get-Service MSExchange* | Format-Table Name, Status -AutoSize

# Health Mailbox tutarlilik
Test-MapiConnectivity -Server <exch> | Where Result -ne Success

# Mail flow testi (kendisine email gonder)
Test-Mailflow -TargetMailboxServer <exch>

Sömürü tespiti — etkilenmiş olabilir miyim?

  • OWA log dosyalarında şüpheli JavaScript injection denemeleri: %ExchangeInstallPath%LoggingHttpProxyOwa
  • IIS log analizi: C:inetpublogsLogFilesW3SVC* — POST request’lerinde <script>, onerror=, javascript: pattern’leri
  • Mailbox kuralları: kullanıcıların hesaplarında yeni eklenmiş outlook rules (forwarding, delete) varsa şüpheli
  • Yetkili oturumlardan beklenmedik action: Get-AdminAuditLogConfig
  • Şüphe varsa kullanıcılara MFA reset yaptırın ve oturumları zorla sonlandırın: Revoke-AzureADUserAllRefreshToken

Sık karşılaşılan sorunlar

  • “SU kurulumu ‘wrong CU level’ diyor.” Önce gerekli CU’ya yükseltmek lazım. CU upgrade adımı SU’dan daha büyük bir iş — DAG offline, schema update, vb.
  • “OWA yamadan sonra Apple Mail uyumsuz.” ActiveSync session refresh gerekebilir; kullanıcı device profili siler ve yeniden ekler.
  • “EEMS mitigation kuramıyor — Defender bulamadı.” ATP entegrasyonu için EXO connectivity gerekir. Get-OrganizationConfig ‘da EEMSEndpointEnabled = true olmalı.
  • “OWA login sayfası boş açılıyor.” iisreset /noforce deneyin. Olmazsa Update-OwaVDirVirtualDirectory.

Uzun vadeli öneri: SE’ye geç veya Exchange Online’a taşı

  • Exchange Server 2016 mainstream support 2025’te bitti; 2019 ekim 2025’te bitti — ikisi de extended support only ve ESU bedelli
  • Exchange Server SE (Subscription Edition) sürekli güncellenir, ESU gerekmez
  • Exchange Online (M365) yamasız çalışır — Microsoft otomatik yönetir; orta vade en sürdürülebilir seçenek
  • 2-3 yıl içinde SE veya cloud’a geçiş planı yapın; her Patch Tuesday yangın söndürme küçük kurumlar için sürdürülebilir değil

Exchange Server desteği ve M365 geçişi

Exchange Server yama planlaması, ESU lisans yönetimi, DAG bakım pencereleri, kompromis tespiti veya Exchange Online / M365 geçişi için destek almak ister misiniz? 1998’den beri Türkiye genelinde mesajlaşma altyapısı danışmanlığı veriyoruz.

Kaynaklar: Microsoft MSRC, BleepingComputer, Messageware, Practical 365 analizleri. Test edilen ortamlar: Exchange 2019 CU14/CU15, Exchange SE RTM. Son güncelleme: 2026-06-14.

Author

Umman Kurşun

Tekur Bilişim Teknolojileri kurucu ortağı ve teknik direktör. 1998'den beri kurumsal IT danışmanlığı, ağ güvenliği ve bilişim altyapı çözümleri alanında çalışıyor. Uzmanlık alanları: FortiGate, Sophos ve WatchGuard güvenlik duvarları; Microsoft Exchange ve Windows Server yönetimi; VMware vSphere/ESXi sanallaştırma; Dell EMC Unity/VNXe depolama; Veeam Backup & Replication. İstanbul Şişli merkezli Tekur Bilişim üzerinden Türkiye genelinde kurumsal müşterilere teknik destek ve sistem danışmanlığı sağlıyor.