CVE-2025-70795: ProcessMonitorDriver açığı (BYOVD)

Safetica’nın çekirdek sürücüsü ProcessMonitorDriver.sys’teki açık, BYOVD tekniğiyle fidye yazılımı saldırılarında aktif olarak kullanılıyor. Microsoft eski sürücü sürümlerini 15 Ekim ve 15 Kasım 2026’dan itibaren engelleyecek; engellenen cihazlarda Safetica koruması tamamen duracak.

Yayımlanma: 01.09.2026

Kapsam: Safetica Platform ve Safetica On-Prem — Windows için Safetica Client çalıştıran cihazlar.

Eylem gerekiyor: Microsoft eski Safetica sürücülerini engelleyecek. Microsoft, ProcessMonitorDriver.sys’in eski sürümlerinin Windows savunmasız sürücü engelleme listesine ekleneceğini doğruladı: 15 Ekim 2026’dan itibaren 11.11.4.0 ve öncesi, 15 Kasım 2026’dan itibaren 11.26.18.0. Engellendikten sonra sürücü yüklenmeyecek ve Safetica etkilenen cihazları korumayı tamamen bırakacak — DLP politikaları, uygulama denetimi ve izleme çalışmaz hâle gelecek. Bu tarihlerden önce 11.34.5.0 veya daha yeni sürücüyü içeren bir sürüme güncellemelisiniz.

Engelleme tarihleri Microsoft tarafından belirlenmiştir, yaklaşıktır ve Microsoft’un takdirine göre değişebilir.

Özet

  • Ne oldu? Safetica’nın çekirdek sürücüsü ProcessMonitorDriver.sys’te, yeterince korunmayan bir IOCTL arayüzü üzerinden süreç sonlandırmaya izin veren bir açık bulundu.

  • Neden şimdi önemli? Açık, “Bring Your Own Vulnerable Driver” (BYOVD) tekniğiyle gerçek saldırılarda aktif olarak kötüye kullanılıyor ve Microsoft etkilenen sürücü sürümlerini Windows ekosisteminde engelleyecek.

  • Giderildi mi? Evet. 11.34.5.0 ve daha yeni sürücüde (Mayıs 2026) tamamen giderildi; açığa yol açan işlevsellik sürücüden tümüyle kaldırıldı.

  • Ne yapmalısınız? Safetica Cumulative 11.30.35 veya daha yenisine ya da Safetica Feature 11.34.6 veya daha yenisine güncelleyin. Her ikisi de 11.34.5.0 sürücüsünü içerir.

  • Son tarih: 11.11.4.0 ve öncesi için 15 Ekim 2026; 11.26.18.0 için 15 Kasım 2026.

  • Güncelleyemiyorsanız: En kısa sürede Stratus destek ekibiyle ya da Safetica iş ortağınızla iletişime geçin.

Şu anda ne oluyor?

24 Temmuz 2026 · Microsoft engelleme takvimi üzerinde uzlaşıldı

Microsoft’un Savunmasız Sürücü Ekibi, bu sürücünün kötüye kullanımıyla ilgili olarak Temmuz 2026’da Safetica ile temasa geçti. Koordineli bir süreç yürütülerek, eski sürücü sürümlerinin Windows engelleme listesine eklenmesi için aşağıdaki takvim üzerinde anlaşıldı:

  • Tamamen savunmasız (düşük yetkili bir kullanıcı tarafından istismar edilebilir) — Safetica 11 Cumulative < 11.26.19, Safetica 11 Feature < 11.29.8, Safetica 10 < 10.5.150. Sürücü: 11.11.4.0 ve öncesi. Microsoft: 15 Ekim 2026’dan itibaren engellenecek.

  • Yalnızca azaltılmış (istismar LocalSystem ile sınırlı) — Safetica 11.26.19, Safetica 11.29.8, Safetica 10.5.150. Sürücü: 11.26.18.0. Microsoft: 15 Kasım 2026’dan itibaren engellenecek.

  • Tamamen giderilmiş — Cumulative 11.30.35 veya daha yenisi, Feature 11.34.6 veya daha yenisi. Sürücü: 11.34.5.0 ve üzeri. Microsoft: engellenmeyecek (Microsoft tarafından doğrulandı).

Safetica sürüm numarası ile sürücü sürüm numarası birbirinden bağımsızdır. Bir cihazı doğrularken her zaman sürücü sürümünü kontrol edin.

Bu takvim, müşterilerin ve iş ortaklarının ani bir engellemeyle karşılaşmak yerine güncellemeyi düzenli biçimde planlayabilmesi için özellikle talep edildi. Bir sürüm engellendikten sonra sürücü yüklenmez ve Safetica o cihazı korumayı tamamen bırakır.

Hangi Windows sürümünü kullanırsanız kullanın, tüm müşteriler güncellemelidir. Cihazlarınızı riske atan şey açığın kendisidir; Microsoft engelleme listesi yalnızca bunun yaptırım sonucudur.

Haziran 2026 · Vahşi ortamda aktif istismar doğrulandı

Güvenlik araştırmacıları, bu sürücünün gerçek saldırılarda kötüye kullanıldığını gözlemledi. ESET, sürücünün The Gentlemen fidye yazılımı (RaaS) operasyonu tarafından, birkaç yüz güvenlik sürecini hedefleyen GentleKiller EDR-killer çerçevesinin “Javelin” türevinde kullanıldığını belgeledi.

Bu saldırılarda sürücü, BYOVD tekniğiyle kullanılıyor. Şu ayrım önemlidir: saldırganın hedef sistemde Safetica’nın kurulu olmasına ihtiyacı yoktur. Savunmasız sürücü ikilisini kendi araç setine paketleyip, daha önce ele geçirdiği herhangi bir makineye yükler ve çekirdek bağlamından antivirüs ile EDR süreçlerini sonlandırmak için kullanır — kurcalama korumasının normalde engellediği bir işlem.

Kaynaklar:

  • ESET Research — “Killing me gently: Inside Gentlemen’s EDR killer framework”

  • The Hacker News — “The Gentlemen RaaS Uses GentleKiller EDR Framework Targeting 400 Security Processes”

Mayıs 2026 · Faz 2: Tam giderim

Tam giderim, aşağıdaki Safetica sürümlerinde yer alan 11.34.5.0 veya daha yeni sürücü sürümüyle sağlanır:

  • Safetica On-Prem — Cumulative hotfix: sürüm 11.30.35, sürücü 11.34.5.0, yayın Haziran 2026.

  • Safetica — Feature release: sürüm 11.34.6, sürücü 11.34.5.0, yayın Mayıs 2026.

Yukarıdakilerden daha yeni her Safetica sürümü de tamamen giderilmiş sürücüyü içerir. Bir cihazı doğrularken güvenilir kontrol sürücü sürümüdür: 11.34.5.0 veya üzeri.

Açığa yol açan işlevsellik sürücüden tümüyle kaldırıldı:

  • Süreç sonlandırmaya izin veren IOCTL arayüzü sürücüde artık mevcut değil.

  • ProcessMonitorDriver.sys yalnızca izleme amaçlı bir sürücü olarak dağıtılmaya devam ediyor: uygulama denetimi için süreç etkinliğini gözlemler, ancak süreç sonlandırma yeteneği yoktur.

  • Süreç yaptırımı, çekirdek sürücü bağlamı dışında çalışan ve CVE-2025-70795’te tarif edilen saldırı yüzeyini açmayan ayrı ve ayrıcalıklı bir Windows hizmetine taşındı.

Bu, önceki arayüzün sertleştirilmesi değil, mimari bir değişikliktir. Söz konusu saldırı yüzeyi 11.34.5.0 ve daha yeni sürücüde — BYOVD senaryosunda kullanıldığında dahi — artık yoktur.

Sürücü ayrıntıları (11.34.5.0): dosya sürümü 11.34.5.0 · dâhilî ad STProcessMonitor · derlenme tarihi 4 Mayıs 2026 · SHA-256: ec89766af8640c391382e1d611befdce0e6081e2849e43a462b30c629537ff13

Şubat 2026 · Faz 1: İlk azaltma

Sürücü sürümü 11.26.18.0; Safetica 11.26.19, 11.29.8 ve 10.5.150 ile dağıtıldı. Bu azaltmadan önceki sürücü sürümü 11.11.4.0’dı.

Sürücü 11.26.18.0 tam giderim değildir ve 15 Kasım 2026’dan itibaren Microsoft tarafından engellenecektir. Aşağıdaki bilgi yalnızca referans amaçlıdır; tüm müşteriler 11.34.5.0 veya daha yeni sürücüye geçmelidir.

İlk yanıt, saldırı yüzeyini olabildiğince hızlı daraltmaktı. Bu azaltma, sürücünün IOCTL arayüzüne erişimi yalnızca LocalSystem hesabıyla sınırladı ve böylece:

  • Düşük yetkili kullanıcıların erişimini engelledi,

  • Yetki yükseltme vektörünü ortadan kaldırdı,

  • Sorunu, saldırganın makineyi zaten tamamen ele geçirmiş olmasını gerektiren istismar sonrası senaryolara indirgedi.

Bu azaltma, aynı kök nedene (sürücü IOCTL arayüzünde yetersiz erişim denetimi) sahip CVE-2026-0828 düzeltmesinin bir parçası olarak yayımlandı.

Faz 1 azaltmasını içeren sürümler: Safetica 11 Cumulative 11.26.19, Safetica 11 Feature 11.29.8 ve Safetica 10.5.150 — üçü de sürücü 11.26.18.0 ile. Bu sürümlerden öncesi 11.11.4.0’dan düşük sürücü taşır.

Faz 1 artık yeterli değildir. 11.34.5.0’dan düşük her sürücü sürümü (11.26.18.0 dâhil) Microsoft tarafından engellenecektir.

Ne yapmanız gerekiyor?

1. Mevcut sürümünüzü kontrol edin

Cihazlarınızdaki ProcessMonitorDriver.sys sürümünü doğrulayın (genellikle C:\Program Files\Safetica\ProcessMonitorDriver.sys konumundadır). Dosya özelliklerinden Dosya sürümü alanına bakın ya da Safetica konsolunda raporlanan sürümü inceleyin.

Gördüğünüz sürücü sürümü 11.34.5.0’dan düşükse cihazınız savunmasız bir sürücü çalıştırıyordur ve güncellenmelidir. Tam giderimi yalnızca 11.34.5.0 ve daha yeni sürücü içerir.

2. Tam giderilmiş bir sürüme güncelleyin

  • Safetica On-Prem — Cumulative hotfix: 11.30.35 (sürücü 11.34.5.0, Haziran 2026)

  • Safetica — Feature release: 11.34.6 (sürücü 11.34.5.0, Mayıs 2026)

Bu sürümler ve sonrasındaki her sürüm, Microsoft’un engellenmeyeceğini doğruladığı 11.34.5.0 veya daha yeni sürücüyü içerir. Güncelleme için iki yol vardır: XML üzerinden güncelleme (önerilen) ya da Universal Installer ile — kurulumu çalıştırıp Manual installation seçeneğini ve ardından Safetica Management Service kurulumunu seçmek.

3. Son tarihten önce güncelleyemiyorsanız

Bazı kuruluşlar — özellikle düzenlemeye tabi sektörlerde — değişiklik yönetimi döngüsünü hızlı tamamlayamaz. Durumunuz buysa, en kısa sürede Stratus destek ekibiyle ya da Safetica iş ortağınızla iletişime geçin; birlikte en güvenli yolu değerlendirelim.

Eski bir sürücüyü çalışır tutmak için Windows güvenlik özelliklerini devre dışı bırakmanızı ya da zayıflatmanızı kesinlikle önermiyoruz. Bunu yapmak, cihazlarınızı tam da bu açığın kullanıldığı saldırı sınıfına açık hâle getirir. Kendi başınıza geçici çözüm denemek yerine lütfen bizimle iletişime geçin.

Açığa genel bakış

Safetica Client çekirdek sürücüsü ProcessMonitorDriver.sys’te (dâhilî ad STProcessMonitor), sürücü IOCTL arayüzü üzerinden süreç sonlandırma gibi ayrıcalıklı işlemlerin yapılmasına olanak tanıyacak biçimde kötüye kullanılabilen bir açık bulundu.

Sürücü ürünle birlikte yaklaşık 15 yıldır dağıtılmaktadır. 11.34.5.0’dan önceki tüm sürümler bir dereceye kadar etkilenmiş sayılmalıdır.

Bu sorun, Safetica ile önceden koordinasyon kurulmadan kamuya açıklandı; CVE yayımlanmadan önce sorumlu açıklama sürecine katılma imkânı tanınmadı.

  • CVE: CVE-2025-70795

  • Önem derecesi (Faz 1 azaltması sonrası): CVSS 3.1 — 4.4 (Orta); CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

  • İstismar edilebilirlik: yalnızca yerel

  • Gereken yetki (Faz 1 sonrası): LocalSystem

  • Etkilenen kurulumlar: Safetica On-Prem ve Safetica Platform

  • İlgili CVE: CVE-2026-0828 (aynı kök neden)

Bir saldırgan ne elde edebilirdi?

Faz 1 azaltmasından önce, düşük yetkili bir kullanıcı sürücüyü kötüye kullanarak sistemdeki herhangi bir süreci — AV, EDR ve XDR ajanları gibi çekirdek düzeyindeki güvenlik süreçleri dâhil — sonlandırabiliyordu.

Faz 1 azaltmasından sonra istismar LocalSystem yetkisi gerektirdi; yani saldırganın makineyi zaten tamamen kontrol ediyor olması gerekiyordu. Bu yetki düzeyinde kalan yetenek, kurcalamaya karşı korumalı güvenlik süreçlerini çekirdek bağlamından sonlandırmakla sınırlıydı — bu, veriye anlamlı bir ek erişim sağlamaz, ancak saldırganın fidye yazılımı dağıtımı gibi sonraki faaliyetlerden önce güvenlik araçlarını körleştirmesine olanak tanır.

Faz 2 giderimiyle birlikte bu yetenek sürücüden tamamen kaldırılmıştır.

Yardıma mı ihtiyacınız var?

Hangi sürümü çalıştırdığınızdan emin değilseniz, engelleme tarihlerinden önce güncellemeyi tamamlayamıyorsanız ya da ortamınıza etkisi hakkında sorularınız varsa Stratus destek ekibine bir talep açabilirsiniz. Safetica’yı müşterileriniz adına yönetiyorsanız, lütfen onların da Ekim ve Kasım engelleme tarihlerinden haberdar olduğundan emin olun.

Safetica kategorisindeki diğer makaleler

Bu makale yardımcı oldu mu?

Sorununuz çözülmedi mi?

Destek ekibimize doğrudan ulaşabilirsiniz; talebiniz ilgili ürün ekibine yönlendirilir.

Safetica destek talebi oluştur