Windows 11’de Yeni RAM Açığı Güvenlik Katmanlarını Yazılımla Aşabiliyor
Windows 11 sistemlerinde belirli DDR4 ve DDR5 bellek modüllerini etkileyen bir güvenlik açığı, fiziksel erişim gerektirmeden işletim sisteminin koruma mekanizmalarının aşılmasına yol açabiliyor. Birmingham Üniversitesi ile Durham Üniversitesi araştırmacıları, “Download More RAM” adını verdikleri yöntemle saldırganların bellek yapılandırma verilerini değiştirerek Windows’un korunan bellek alanlarına erişebildiğini gösterdi. Microsoft, CVE-2026-23670 olarak takip edilen sorun için azaltıcı önlemleri Nisan 2026 güvenlik güncellemelerine eklerken güncel Windows yamalarının kurulmasını öneriyor.
Bellek Yapılandırma Çipi Saldırının Temel Noktasını Oluşturuyor
Araştırmacıların çalışmasında saldırının merkezinde bazı DDR4 ve DDR5 DIMM modüllerinde bulunan yapılandırma çipi yer alıyor. Söz konusu bileşen, bilgisayara takılı belleğin kapasitesi ve yapılandırması hakkında bilgi sağlarken belirli bellek modüllerinde yazma korumasının bulunmaması, yazılım üzerinden verilerin değiştirilmesine kapı açıyor.
Saldırgan yapılandırma bilgisini değiştirdiğinde Windows sistemi gerçekte bulunandan daha fazla RAM takılı olduğuna inanacak şekilde yanıltılabiliyor. İşletim sisteminin oluşturduğu fazladan bellek adresleri ise fiziksel bellekteki gerçek konumlarla eşleşen adres takma adları olarak kullanılabiliyor.
Araştırmacılar oluşturulan bellek eşleşmelerini kullanarak işletim sistemi ile işlemci tarafından normal şartlarda korunan bellek bölgelerine erişim sağladı. Yöntem, yalnızca bellek kapasitesi bilgisinin yanlış gösterilmesine neden olmakla kalmayıp sistem belleğindeki verilerin okunması veya değiştirilmesi için bir saldırı yüzeyi oluşturdu.
“Download More RAM” tekniğiyle Virtualization-based Security (VBS) ile Hypervisor-Enforced Code Integrity (HVCI) gibi Windows güvenlik katmanlarının aşılabildiği gösterildi. Araştırmacılar ayrıca antivirüs ile EDR yazılımlarının devre dışı bırakılması, daha önce engellenmiş savunmasız sürücülerin yeniden etkinleştirilmesi ve kurumsal sistemlerde uygulanan bazı kısıtlamaların aşılması gibi senaryoları da test etti.
Araştırmacıların hazırladığı otomasyon, saldırının pratikte ne kadar ileri taşınabileceğini ortaya koydu. Tek tıklamayla çalışan komut dosyası bellek adreslerinin oluşturulması, sistemin yeniden başlatılması ve güvenlik yazılımlarının devre dışı bırakılması gibi aşamaları birbirine bağlayarak ek kullanıcı müdahalesine duyulan ihtiyacı azaltabiliyor.
Güvenlik araştırmacıları aynı yöntemin çekirdek seviyesinde çalışan oyun hile karşıtı sistemlerini aşmak için de kullanılabildiğini gösterdi. Saldırının bu yönü, açığın yalnızca kurumsal güvenlik yazılımları açısından değil bilgisayarlarda çalışan farklı çekirdek düzeyi korumalar açısından da önem taşıdığını ortaya koyuyor.
Araştırmacılar Corsair, G.Skill ile ADATA tarafından satılan bazı tüketici bellek serilerinde yapılandırma çipinin yazma korumasının bulunmadığını tespit etti. Söz konusu üreticilerin yüksek performanslı tüketici belleği ile oyuncu belleği pazarında önemli bir paya sahip olması, açığın etkilediği donanım tabanının geniş olabileceğine işaret ediyor.
Donanım üreticileri de araştırmanın ardından ek önlemler sunmaya başladı. Corsair, iCUE yazılımına etkilenen modüllerde yazma korumasını etkinleştiren bir seçenek eklerken HWiNFO benzer işlevi Corsair dışındaki bellekler için desteklemeye başladı; bazı anakart üreticileri ise BIOS üzerinden ilgili yapılandırma çiplerine yapılan yazma işlemlerinin engellenmesine izin veriyor.
Microsoft, araştırmacılardan gelen bildirimin ardından güvenlik sorununu CVE-2026-23670 koduyla takip etti. Şirket, Secure Boot etkin sistemlerde saldırının mevcut biçimine karşı koruma sağlayan azaltıcı önlemleri Nisan 2026 güvenlik güncellemelerine dahil etti.
Windows 10 ile Windows 11 kullanıcılarının güncel toplu güvenlik güncellemelerini yüklemesi gerekiyor. Secure Boot ayarının etkin olması da saldırıya karşı korumanın önemli parçalarından birini oluştururken Microsoft’un aylık güncellemeleri birikimli olduğu için Ağustos 2026 Patch Tuesday paketinin kurulması güncel güvenlik düzeyinin korunması açısından önem taşıyor.
Açığın ortaya çıkardığı temel risk, Windows 11’in güvenlik mimarisinin yalnızca işletim sistemi katmanındaki kontrollerden oluşmadığını da gösteriyor. Donanım yapılandırmasını sağlayan düşük seviyeli bileşenlerin korunması, Secure Boot gibi güvenlik mekanizmalarının doğru yapılandırılması ile işletim sistemi güncellemelerinin birlikte uygulanması, benzer bellek tabanlı saldırıların etkisini sınırlamada kritik rol oynayacak.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0