
Siber güvenlik araştırmacıları, saldırganların yamalanmış Windows bilgisayarlarda bile sistem ayrıcalıkları elde etmelerine potansiyel olarak olanak sağlayabilecek en az üç yeni güvenlik açığı keşfetti. Bunlar arasında "Daha fazla RAM indir" adlı bir bellek yapılandırma çipi açığı, "ShieldBreak" olarak adlandırılan sıfır gün açığı ve RDP üzerinden uzaktan kötü amaçlı yazılım yükleyebilen bir "tak ve çalıştır" açığı yer alıyor.
Baltimore'da düzenlenen 2026 USENIX Güvenlik Sempozyumu'nda sunulan " Daha Fazla RAM İndir " güvenlik açığı, Birmingham Üniversitesi ve Durham Üniversitesi'nden araştırmacılar tarafından keşfedildi. Bu güvenlik açığının, kötü niyetli kişilerin tüketici bellek modüllerindeki yazma korumasının eksikliğinden yararlanarak Windows 11 güvenliğini atlatmalarına ve fiziksel erişim olmadan sistem ayrıcalıkları elde etmelerine olanak sağladığı bildiriliyor.
Bu güvenlik açığı, herhangi birinin sisteme yüklenen RAM miktarı hakkında bilgisayarı bilgilendiren Seri Varlık Algılama yapılandırma çipini uzaktan yeniden yazmasına olanak tanır. Saldırganlar bu güvenlik açığından yararlanarak bilgisayara sahte bilgiler iletebilir ve bilgisayarın gerçekte olduğundan iki kat daha fazla RAM'e sahip olduğuna inanmasını sağlayabilirler.
Yanlış veriler, bellek denetleyicisini gerçek adreslerle örtüşen ek sahte adresler eşlemeye zorlar. Bu takma adlar, saldırganların işletim sistemi ve işlemci tarafından kullanılan güvenlik ve erişim kontrol mekanizmalarını atlatarak belleğe bir arka kapı oluşturmasına olanak tanır.
Bu güvenlik açığı, bilgisayar korsanlarının bilinen güvenlik açıklarıyla eski sürücüleri yeniden etkinleştirmesine, kötü amaçlı yazılımlara karşı koruma yazılımlarını devre dışı bırakmasına, sanallaştırma tabanlı güvenlik bölgelerine sızmasına, kurumsal cihaz yönetimi ayarlarını değiştirmesine ve hatta video oyunlarında kullanılan çekirdek düzeyindeki hile önleme sistemlerini atlatmasına olanak sağlayabilir.

Birmingham Üniversitesi'nden Profesör Tom Chothia, saldırının yalnızca uzaktan çalıştırılabilen bir komut dosyası gerektirdiğini, oysa bu tür önceki saldırıların makineye fiziksel erişim gerektirdiğini belirtti. Ayrıca, Corsair, G.Skill ve ADATA dahil olmak üzere büyük bellek markalarının, JEDEC yönergelerini ihlal ederek en az bir model serisinde korumasız bir yapılandırma çipi bulundurduğunu da sözlerine ekledi.
CVE-2026-23670 olarak takip edilen güvenlik açığı hem Microsoft hem de Corsair tarafından kabul edildi. Microsoft, Nisan 2026 güncellemesinde önlemler alırken, Corsair ise iCue donanım yönetim aracına, kullanıcıların DIMM'lerinde yazma korumasını etkinleştirmelerine olanak tanıyan bir özellik ekledi. PC teşhis uygulaması HWiNFO da aynı özelliği Corsair kullanıcısı olmayanlar için ekledi. Ayrıca , hata avcısı Nightmare Eclipse tarafından bulunan ShieldBreak adlı bir sıfır gün güvenlik açığı da mevcut . CVE-2026-50656 olarak takip edilen bu açık, Microsoft Defender'da ayrıcalık yükseltme açığı olup, RoguePlanet yamasını atlatarak saldırganların Windows 10, Windows 11 ve Windows Server'da sistem ayrıcalıkları elde etmesine olanak tanıyor. Ancak, bu açığın çalışması için Microsoft Defender'ın aktif olması gerekiyor.
Son olarak, güvenlik araştırmacıları Alejandro Hernando ve Borja Martinez, Windows'un otomatik donanım tanımlama ve sürücü yükleme sürecini kullanarak sistem düzeyinde ayrıcalıklarla imzalı satıcı sürücü paketlerini yüklemeyi sağlayan yeni bir " tak ve ele geçir " saldırısını tanımladılar .
Las Vegas'ta düzenlenen DEF CON 34'te sunulan bu güvenlik açığı, yönetici ayrıcalıkları ve oturum açmış bir kullanıcı olmadan istismar edilebiliyor. Araştırmacılar, kavram kanıtı demosunda, saldırının hedef cihaza herhangi bir fiziksel USB donanımı bağlamadan RDP üzerinden uzaktan gerçekleştirilebileceğini de gösterdi.
Kaynak :
https://www.techspot.com/news/113493-th ... -gain.html


