Tüm haberler

Microsoft Edge’deki yığın taşması uzaktan kod çalıştırmaya yol açtı

Microsoft Edge’in 151.0.4129.86 öncesi sürümlerindeki yığın taşması, kullanıcı etkileşimi gerektiren uzaktan kod çalıştırma riskine neden oldu. Copilot Web kaydı ayrı bir bilgi ifşası açığını içerdi.

Chromium tabanlı Edge’in 151.0.4129.86 öncesi sürümlerindeki açık, uzaktan kod çalıştırmaya izin verebiliyordu. MSRC’nin CVE-2026-72970 kaydı açığı CWE-122 olarak sınıflandırdı ve CVSS 3.1 skorunu 8,3 verdi. Saldırı için kullanıcı etkileşimi gerekiyordu.

Microsoft’un 18 Ağustos tarihli CVE-2026-24301 kaydı Copilot Web’de komut enjeksiyonuna bağlı bilgi ifşasını tanımladı. Bu kaydın CVSS 3.1 skoru 8,8 ve sınıflandırması CWE-77 oldu.

TR-26-0868 bildirimi

Siber Güvenlik Başkanlığı, TR-26-0868 sayılı bildirimde Edge ve Copilot’taki iki CVE’yi birlikte duyurdu. Edge için düzeltme eşiği 151.0.4129.86 olarak MSRC kaydında yer aldı; Copilot kaydı ayrı bir hizmet satırıydı.

Edge açığı 14 Ağustos’ta, Copilot açığı 18 Ağustos’ta yayımlandı. Her iki kayıtta kullanıcı etkileşimi vardı. Office masaüstü uygulamaları bu bildirime dahil edilmedi.

Kullanıcı etkileşimi saldırı zincirinin parçası

Edge açığında uzaktan kod çalıştırma riski yüksek olsa da kayıtta saldırının kullanıcı etkileşimi gerektirdiği belirtiliyor. Bu ifade, güvenilmeyen sayfa veya içerikle etkileşimin risk değerlendirmesinde dikkate alınması gerektiğini gösteriyor.

Copilot Web kaydı Edge tarayıcısındaki bellek güvenliği sorunundan ayrı bir komut enjeksiyonu ve bilgi ifşası kaydı. Güncelleme yapılırken tarayıcı sürümü ile Copilot Web hizmetinin ayrı güvenlik duyuruları takip edilmeli.

Haber akışı