Intel(INTC) ve AMD(AMD), 2026 Şubat ayındaki düzenli güvenlik güncellemesinde 80'den fazla güvenlik açığını giderdi. Sunucu donanım yazılımından işlemci mikro koduna, grafik sürücülerinden yönetim araçlarına kadar birçok katmandaki ürünler güncellemenin kapsamına girdi.
SecurityWeek'in haberine göre, iki şirket Şubat ayı güvenlik bildirimlerinde sırasıyla 30'dan fazla ve 50'den fazla güvenlik açığını ele aldı. Ancak toplam rakam, ayrı bildirimlerdeki açıkların dış basında toplanmasıyla oluşan bir derlemeye dayanıyor.
Intel'in güvenlik merkezinde 10 Şubat'ta çok sayıda tavsiye yayımlandı. Yayımlanan listede Intel grafik tavsiyesi ile 2026.1 IPU, Intel Güvenilir Alan Uzantıları(TDX) modülü tavsiyesi, sunucu donanım yazılımı tavsiyesi ve işlemci donanım yazılımı tavsiyesi yer aldı.
Intel grafik tavsiyesi, bazı grafik yazılımlarında ortaya çıkabilecek 'yetki yükseltme' ve hizmet reddi sorunlarını kapsadı. TDX modülü tavsiyesinde yetki yükseltme, hizmet reddi ve bilgi ifşası olasılığına yer verilirken, sunucu donanım yazılımı tavsiyesi hizmet reddi olasılığını işaret etti.
AMD de aynı gün Athlon ve Ryzen, EPYC ve EPYC Embedded, grafik sürücüleri gibi birçok ürün ailesi için güvenlik bildirimi yayımladı. İstemci işlemcileri, sunucu işlemcileri ve grafik ürünleri aynı anda güncelleme kapsamına alındı.
AMD'nin Athlon-Ryzen bildiriminde 13 CVE yer aldı. EPYC bildirimi 19, grafik sürücüsü bildirimi ise 15 CVE içerdi.
CVE, kamuya açıklanan güvenlik açıklarına verilen kimlik numarasıdır. Farklı üreticilerin ve güvenlik kurumlarının aynı açığı tutarlı bir numarayla takip etmesini ve düzeltme durumunu yönetmesini sağlar.
Bu güncelleme, tek bir uygulamanın veya işletim sisteminin hatasını gideren yamalardan kapsam olarak farklı. Donanım yazılımı ve mikro kod donanıma yakın bir katmanda çalışırken, grafik sürücüleri işletim sistemi ile cihaz arasındaki işleyişi kontrol ediyor.
Donanım yazılımı ve BIOS güncellemeleri genellikle cihaz üreticisinin veya sistem entegratörünün doğrulama ve dağıtım sürecinden geçiyor. Aynı işlemci kullanılsa bile cihaz yapılandırmasına ve üreticiye göre sunulan güncelleme sürümü ve uygulama şekli değişebiliyor.
Kurumsal ortamlarda uyumluluk kontrolü ve yeniden başlatma planlaması da gerekiyor. Veri merkezleri ve sanallaştırma ortamları, hizmet üzerindeki etkiyi göz önünde bulundurarak ürün ailelerine göre uygulama sırasını belirlemek zorunda.
Microsoft(MSFT) her ayın ikinci salı günü güvenlik güncellemesi yayımladığı için bu takvim 'Yama Salısı' olarak biliniyor. Bu kez yarı iletken üreticileri de aynı dönemde donanım ve donanım yazılımıyla ilgili bildirimlerini yoğunlaştırdı.
Kanada Siber Güvenlik Merkezi(Canadian Centre for Cyber Security), 10 Şubat'ta Intel, 12 Şubat'ta ise AMD ile ilgili uyarıları yayımladı. Merkez, yöneticilere ve kullanıcılara ilgili şirketlerin güvenlik bildirimlerini incelemelerini ve gerekli önlemler ile güncellemeleri uygulamalarını tavsiye etti.
SecurityWeek, Intel bildirimlerinin bir kısmının yüksek önem derecesi aldığını aktardı. AMD bildirimlerinde ise yetki yükseltme, keyfi kod çalıştırma, hizmet reddi ve bilgi ifşası olasılığı yer aldı.
Şirketlerin yayımladığı bildirimlerde ve Kanada hükümetinin uyarısında, açıkların şu an aktif olarak istismar edildiğine dair bir ifade bulunmuyor. Ancak güvenlik bildirimleri önleyici nitelikte olduğu için kullanıcıların kendi kullandıkları ürünleri ve düzeltme sürümlerini karşılaştırması gerekiyor.
Yarı iletkenler ve veri merkezleri, kripto para madenciliği ve yapay zeka altyapısıyla da kesişiyor. Nitekim AMD, madencilik şirketi Core Scientific ile yapay zeka altyapısı anlaşması imzalamıştı; ancak bu güvenlik güncellemesinin ilgili şirketlerin operasyonlarına veya kripto para piyasasına doğrudan bir etkisi ortaya konmadı.
Yorum 0