ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), WinRAR’da geçtiğimiz yıl keşfedilen CVE-2025-8088 kodlu güvenlik açığının fidye yazılımı saldırılarında aktif olarak kullanıldığını duyurdu. Dizin atlama (path traversal) saldırısına imkan veren bu açık, özel olarak hazırlanmış bir arşiv dosyası aracılığıyla hedef sisteme kötü amaçlı kod yerleştirilmesini sağlıyor. WinRAR sorunu 7.13 sürümüyle gidermiş olsa da güncelleme yapmayan milyonlarca sistem risk altında kalmaya devam ediyor.
Zararlı Yazılım Windows Başlangıç Klasörüne Nasıl Sızıyor?
Söz konusu güvenlik açığı, arşiv dosyaları çıkartılırken dizin atlama (path traversal) yapılmasına olanak tanıyor. Saldırgan, özel olarak yapılandırılmış zararlı bir arşiv dosyasını hedefe gönderiyor. Kullanıcı bu arşivi çıkarttığı anda, içerisindeki yürütülebilir (executable) bir dosya kullanıcının haberi olmadan doğrudan Windows’un Startup (Başlangıç) klasörüne kopyalanıyor. Sistem yeniden başlatıldığında ise zararlı yazılım otomatik olarak devreye girerek bilgisayarı rehin alıyor.
Avrupalı siber güvenlik şirketi ESET’in analizlerine göre, bu açık ilk olarak Rusya bağlantılı RomCom grubu tarafından bir sıfır gün (zero-day) zafiyeti olarak kullanılmıştı. RomCom, gizli komut dosyalarını yerleştirmek için Alternate Data Streams teknolojisini kullanarak Avrupa ve Kanada’daki finans, savunma ve lojistik sektörlerini hedef aldı. CISA’nın son uyarısı, başlangıçta siber casusluk için kullanılan bu açığın artık doğrudan finansal gasp amaçlı fidye yazılımı çetelerinin eline geçtiğini gösteriyor.
Güncelleme Kabusu: WinRAR Neden Hala Riskli?
WinRAR, açığı 24 Temmuz 2025’te beta sürümüyle, 30 Temmuz’da ise kararlı 7.13 sürümüyle kapattı. Ancak Trend Micro’nun Haziran 2026’da yayınladığı uyarıya göre istismar girişimleri hız kesmeden devam ediyor. Bunun başlıca nedeni, WinRAR’ın güncellenmesinin kurumsal ortamlarda büyük bir lojistik sorun haline gelmesi:
- Otomatik güncelleme mekanizması yok: WinRAR, kullanıcıyı yeni sürüm konusunda uyaran ancak güncellemeyi otomatik yapmayan eski tip bir bildirim sistemine sahip.
- Merkezi yönetim araçlarıyla uyumsuz: Yazılım, Group Policy, WSUS, SCCM veya Intune gibi kurumsal yama yönetim sistemlerine entegre değil.
- Sistem yöneticileri için kör nokta: Trend Micro, bu özelliklere sahip yazılımların “kuruluşların zafiyet yönetiminde kalıcı bir kör nokta oluşturduğunu” vurguluyor.
Sistem Yöneticileri ve Bireysel Kullanıcılar İçin Eylem Planı
CISA, federal kurumları bu açığı belirli bir takvim dahilinde yamamakla yükümlü kılmış durumda. Kurumsal BT ekipleri ve bireysel kullanıcılar için alınması gereken önlemler net:
- WinRAR’ın 7.13 veya daha yeni bir sürümüne derhal güncellenmesi şart. Sürüm kontrolü için Yardım > WinRAR Hakkında menüsünden mevcut versiyon doğrulanabilir.
- Kurumsal ortamlarda, tüm uç noktalarda WinRAR sürümlerini denetleyecek özel bir Powershell veya envanter betiği çalıştırılması öneriliyor.
- Eğer WinRAR artık aktif olarak kullanılmıyorsa, yazılımın tamamen kaldırılması saldırı yüzeyini küçültmek adına en kalıcı çözüm.
- Bilinmeyen kaynaklardan gelen arşiv dosyalarının açılmasından kaçınılması, yama yapılmış sistemlerde dahi ikincil bir koruma katmanı oluşturuyor.
CVE-2025-8088, eski bir açık olmasına rağmen yama yönetimi zayıf olan organizasyonlarda hala ciddi bir tehdit olmaya devam ediyor. CISA’nın bu açığı fidye yazılımı kategorisine taşıması, tehdit seviyesinin yükseldiğinin en net göstergesi.
Türkiye’deki BT Ekipleri İçin Acil Eylem Planı
Türkiye’deki kurumsal şirketlerde ve kamu kurumlarında WinRAR, genellikle bilgisayarlara ilk kurulumda yüklenen ve bir daha asla güncellenmeyen unutulmuş bir yazılım konumunda. Kurumsal ağları yöneten BT departmanlarının, ağ üzerindeki cihazları tarayarak 7.13 sürümünün altındaki tüm WinRAR kurulumlarını derhal tespit etmesi gerekiyor.
Merkezi yönetim araçlarıyla otomatik yama geçilemiyorsa, sistem yöneticilerinin özel PowerShell veya betik (script) dağıtımlarıyla bu güncellemeyi zorunlu kılması şart. Aksi takdirde, çalışanların e-posta üzerinden indireceği basit bir fatura arşivi, tüm şirket ağının fidye yazılımıyla kilitlenmesine ve ciddi veri kayıplarına yol açabilir.