Microsoft Haziran 2026 Patch Tuesday: 206 CVE + 3 Aktif Sıfır Gün — IT Admin Öncelik Rehberi
Özet: Microsoft Haziran 2026 Patch Tuesday, tarihinin en büyük ayı oldu: 206 CVE + 3 aktif sıfır gün. Sysadmin önceliği: (1) CVE-2026-49160 “HTTP/2 Bomb” (HTTP.sys DoS, IIS web sunucularını çökertir), (2) BitLocker encryption bypass (YellowKey varyantı), (3) CTF EoP (GreenPlasma). Hemen yamalanmalı; IIS sunucularda registry tabanlı mitigation (MaxHeadersCount) ile geçici koruma sağlanabilir.
3 aktif sıfır gün — özet
| CVE | Bileşen | Tip | CVSS | Etkisi |
|---|---|---|---|---|
| CVE-2026-49160 | HTTP.sys (IIS altı) | DoS | 7.5 | Web sunucusu çökmesi, hizmet kesintisi |
| CVE-2026-50507 (CTF EoP, “GreenPlasma”) | Windows Collaborative Translation Framework | EoP | 7.8 | Yetki yükselmesi (kullanıcı → SYSTEM) |
| BitLocker bypass (“YellowKey”) | BitLocker disk encryption | Auth Bypass | 6.8 | Fiziksel erişimli saldırgan disk şifrelemeyi atlayabilir |
⚠️ Patch sıralaması (öncelik sırası)
- İnternete açık IIS sunucular — HTTP/2 Bomb saldırısı kolay tetiklenir; web sitesi/API down olur
- Domain Controller’lar — CTF EoP yetki yükselmesi domain compromise’a yol açar
- Laptop/mobile cihazlar — BitLocker bypass fiziksel hırsızlık senaryosunda kritik
- VS Code kullanan dev workstation’lar — GitHub token theft (CVE detayı eklenmedi ama yamalı)
- Tarayıcılar — Chrome tek başına 429 açık (ayrı CVE’ler) güncellensin
Yöntem 1 — IIS sunucular: HTTP/2 Bomb mitigation
Yamayı hemen kuramazsanız, geçici olarak HTTP.sys’in header sayısını sınırlayarak DoS riskini azaltabilirsiniz. Microsoft yeni bir registry anahtarı (MaxHeadersCount) ekledi:
; Registry yolu:
HKLMSystemCurrentControlSetServicesHTTPParameters
; Yeni DWORD:
MaxHeadersCount = 100 ; Default: sınırsız. Önerilen: 100-500 arası
; Komut satırından:
reg add "HKLMSystemCurrentControlSetServicesHTTPParameters" /v MaxHeadersCount /t REG_DWORD /d 100 /f
net stop http /y
net start w3svc
Uyarı: Bu sadece geçici mitigation. Asıl yama (KB seçimi sunucunun OS sürümüne göre değişir) en kısa zamanda uygulanmalı.
Yöntem 2 — Domain Controller patch sırası
- Önce test DC üzerinde yamayı kurun ve 24 saat izleyin (özellikle KB5082063 DC restart loop sorununun tekrarlamadığından emin olun)
- Site başına tek DC ile başlayın; aynı site’taki diğer DC’leri yedek olarak bırakın
- FSMO rol sahibi DC’leri en son yamalayın (rollback gerekirse iş kaybı az olur)
- Her DC’de
dcdiag /vverepadmin /replsummaryile sağlık kontrolü yapın - Authentication test edin: kullanıcı login, GPO push, DNS lookup
Yöntem 3 — BitLocker bypass riski olan cihazlar
“YellowKey” varyantı, fiziksel erişimi olan saldırganın BitLocker’ı atlatmasını sağlar. Saldırı vektörü genelde recovery key manipülasyonu veya PCR doğrulamasındaki kusurdan yararlanır.
- Laptop ve tablet bilgisayarlarda BitLocker yamasını tüm endpoint’lere aynı gün push edin (Intune veya WSUS ile)
- Recovery key’leri Active Directory veya Entra ID’de doğru yedeklendiğinden emin olun (
manage-bde -protectors -get C:) - BitLocker yamasından sonra tüm cihazlarda PCR yeniden hesaplanır — TPM bağlama doğrulanmalı
- Kayıp/çalınmış cihaz politikası gözden geçirilsin: yama öncesi kayıp olanları uzaktan sıfırla (Intune wipe)
Yöntem 4 — VS Code GitHub token koruması
VS Code’da bir extension açığı, depolanan GitHub personal access token’larını dışarıya sızdırabiliyor.
- VS Code’u en son sürüme güncelleyin (Help → Check for Updates)
- GitHub’da kullandığınız tüm PAT’ları rotate edin (Settings → Developer Settings → Tokens)
- Mümkünse
gh auth loginile device flow kullanın; uzun-yaşayan PAT’tan kaçının - Repository erişim kapsamlarını minimuma indirin (PAT yerine fine-grained PAT kullanın)
Genel patch prosedürü ve doğrulama
# Mevcut yamaları listele (PowerShell)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10
# Belirli KB kurulu mu kontrol et
Get-HotFix -Id KB5094139 # Örnek: Exchange June 2026 SU
# WSUS/Intune ile push sonrası uyumluluk raporu
Get-WindowsUpdateLog
Sık karşılaşılan sorunlar
- “Patch sayısı çok fazla, hangisini önce kurayım?” AI tabanlı vulnerability discovery yüzünden bu boyut “yeni normal” olabilir. Tenable, CrowdStrike gibi vendor analiz blog’larından öncelik listesi takip edin.
- “IIS yamadan sonra HTTPS sertifika hatası alıyorum.” HTTP/2 değişiklikleri TLS sertifika binding’ini etkileyebilir.
netsh http show sslcertile binding’i kontrol edin, gerekirsenetsh http add sslcertile yeniden bağlayın. - “BitLocker yaması sonrası TPM PCR 0 değişti.” Bu beklenen davranıştır — BIOS/firmware değişikliğine benzer. Recovery key ile bir kez giriş yapın, BitLocker otomatik yeniden bağlayacak.
- “VS Code update sonrası extension’lar bozuldu.” Extension marketplace’inden ilgili extension’ları yeniden yükleyin; uzun süredir güncellenmeyen extension’lar uyumsuz olabilir.
Patch yönetimi ve güvenlik desteği
Windows Server, Exchange, IIS ve endpoint güvenliği için patch yönetimi, WSUS/Intune yapılandırması, zero-day mitigation ve incident response konularında destek almak ister misiniz? 1998’den beri Türkiye genelinde kurumsal IT danışmanlığı veriyoruz.




