Microsoft, Ekim 2026'nın ortalarından sonlarına doğru Entra ID kimlik doğrulama sisteminin güvenliğini harici komut dosyası ekleme saldırılarına karşı geliştirmeyi planlıyor.
Bu güncelleştirme, yalnızca Microsoft'un güvendiği içerik dağıtım ağı etki alanlarından komut dosyası indirmelerine ve oturum açma sırasında yalnızca Microsoft'un güvendiği kaynaklardan satır içi komut dosyası yürütülmesine izin veren güçlendirilmiş bir İçerik Güvenliği Politikası uygulayacaktır.
Kullanıma sunulduktan sonra kullanıcıları, saldırganların kimlik bilgilerini çalmak veya sistemleri tehlikeye atmak için web sitelerine kötü amaçlı kod enjekte ettiği siteler arası komut dosyası çalıştırma saldırıları da dahil olmak üzere çeşitli güvenlik risklerine karşı koruyacaktır.
Güncelleme politikası yalnızca login.microsoftonline.com ile başlayan URL'lerdeki tarayıcı tabanlı oturum açma deneyimleri için geçerli olacak ve Microsoft Entra Harici Kimliği etkilenmeyecektir.
Microsoft Kimlik ve Kimlik Doğrulama Deneyimleri ürün müdürü Megna Kokkalera, "Bu güncelleştirme, kimlik doğrulama sırasında yalnızca güvenilir Microsoft etki alanlarından gelen komut dosyalarının çalıştırılmasına izin vererek, oturum açma deneyimi sırasında yetkisiz veya enjekte edilen kodun yürütülmesini engelleyerek güvenliği güçlendirir ve ekstra bir koruma katmanı ekler." dedi.
Microsoft, kod ekleme araçlarına olan bağımlılıkları belirlemek ve ele almak için kuruluşları Ekim 2026 son tarihinden önce oturum açma senaryolarını test etmeye çağırdı.
BT yöneticileri, tarayıcı geliştirici konsolundaki oturum açma akışlarını inceleyerek olası etkiyi belirleyebilir: ihlaller, engellenen komut dosyalarıyla ilgili ayrıntılarla birlikte kırmızı metinle gösterilir.
Microsoft ayrıca kurumsal müşterilere, değişiklik yürürlüğe girmeden önce oturum açma sayfalarına kod veya komut dosyaları ekleyen tarayıcı uzantılarını ve araçlarını kullanmayı bırakmalarını da tavsiye etti. Bunlar artık desteklenmeyecek ve çalışmayı bırakacak, ancak kullanıcılar hâlâ oturum açabilecek.
Kokkalera, "İçerik Güvenliği Politikamıza yapılan bu güncelleme, yetkisiz komut dosyalarını engelleyerek ek bir koruma katmanı ekleyerek kuruluşunuzun gelişen güvenlik tehditlerine karşı korunmasına daha da yardımcı olur" diye ekledi.
Bu hamle, Microsoft'un Güvenli Gelecek Girişimi'nin (SFI) bir parçası olup, ABD İç Güvenlik Bakanlığı Siber Güvenlik İnceleme Kurulu'nun şirketin güvenlik kültürünün "yetersiz olduğunu ve elden geçirilmesi gerektiğini" tespit eden bir raporunun ardından iki yıl önce Kasım 2023'te başlatılan şirket çapında bir çalışmadır.
Aynı girişimin bir parçası olarak Microsoft, Microsoft 365 güvenlik varsayılanlarını da eski kimlik doğrulama protokolleri aracılığıyla SharePoint, OneDrive ve Office dosyalarına erişimi engelleyecek şekilde güncelledi, Microsoft 365 ve Office 2024 uygulamalarının Windows sürümlerinde tüm ActiveX denetimlerini devre dışı bıraktı.
Bu ayın başlarında, Mayıs ayında duyurulan ve toplantılar sırasında ekran yakalama girişimlerini engellemek için tasarlanan yeni bir Teams özelliğini de kullanıma sunmaya başladı.
MCP (Model Bağlam Protokolü), LLM'leri araçlara ve verilere bağlamak için standart haline geldikçe, güvenlik ekipleri bu yeni hizmetleri güvende tutmak için hızla hareket ediyor.
Bu ücretsiz yardımcı sayfa, bugün kullanmaya başlayabileceğiniz en iyi 7 uygulamayı özetlemektedir.
HP, bazı AI bilgisayarlarda Microsoft Entra ID kimlik doğrulamasını bozan güncellemeyi çekiyor
Microsoft: Windows güncellemeleri parolayla oturum açma seçeneğini görünmez hale getiriyor
Microsoft, Ekim güncellemelerinden sonra Windows akıllı kart kimlik doğrulama sorunları konusunda uyardı
Microsoft: Son Windows güncellemeleri bazı bilgisayarlarda oturum açma sorunlarına neden oluyor
Microsoft: Son güncellemelerden sonra güvenlik anahtarları PIN isteyebilir
Kaynak: Bleeping Computer