Özet doğrulanmış bulgular
Ana bulgular
- CVE-2025-50165, Windows görüntü işleme bileşeninde uzaktan kod yürütme potansiyeli taşıyan bir zafiyettir.
- ESET’e göre özel hazırlanmış görüntünün yalnızca açılması, çözülmesi ve gösterilmesi bu zafiyeti tetiklemez.
- ESET’e göre uygulama düzeyinde etkilenme; savunmasız DLL kullanımı, 12 veya 16 bit JPG çözümlemesinin tamamlanması ve yeniden kodlamaya izin verilmesi koşullarına bağlıdır.
- ESET’in aktardığı istismar koşulları arasında adres sızıntısı ve yığın belleği üzerinde yeterli denetim bulunur.
- CERT-EU, güncellemelerin mümkün olan en kısa sürede uygulanmasını ve internete açık, kritik varlıkların önceliklendirilmesini önerir.
CVE-2025-50165, Windows görüntü işleme bileşeninde uzaktan kod yürütme potansiyeli taşıyan bir zafiyettir. Ancak ESET’in analizi, yalnızca JPG görüntülemenin yeterli olmadığını; savunmasız yolun 12 veya 16 bit hassasiyetli görüntülerin yeniden kodlanması sırasında oluştuğunu gösteriyor. Yüksek önem derecesi, kolay veya yaygın istismar anlamına gelmez. Savunma önceliği, güvenlik güncellemelerinin uygulanması ve görüntü kaydetme, yeniden kodlama ve küçük resim oluşturma iş akışlarının değerlendirilmesidir. [S1, S2]
Teknik etki ve riskin anlamı
CVE-2025-50165, Windows Imaging Component kapsamındaki WindowsCodecs.dll ile ilişkili, uzaktan kod yürütme potansiyeli taşıyan bir zafiyettir. CERT-EU, açığı Microsoft’un kritik olarak derecelendirdiği zafiyetler arasında listeler ve CVSS puanını 9,8 olarak aktarır. ESET ise Microsoft’un kritik önem derecesine rağmen istismar olasılığını daha düşük değerlendirdiğini belirtir. Dolayısıyla olası etkinin büyüklüğü ile istismarın uygulanabilirliği ayrı değerlendirilmelidir. [S1, S2]
ESET’in kök neden incelemesine göre sorun, standart 8 bit dışındaki JPG hassasiyetlerinin sıkıştırma sırasında işlenmesiyle bağlantılıdır. 12 ve 16 bit yollarında başlatılmamış işlev işaretçilerinin kullanılması çökmeye yol açmaktadır. Araştırmacıların çökmeyi yeniden üretmiş olması, tek başına başarılı kod yürütmenin gösterildiği anlamına gelmez; kaynak, istismar için ek koşullar tanımlar. [S1]
Tetiklenme ve istismar koşulları
ESET’in bulgusu, “özel hazırlanmış JPG dosyasını açmak yeterlidir” şeklindeki genel anlatımı daraltır: görüntünün yalnızca açılması, çözülmesi ve ekranda gösterilmesi bu zafiyeti tetiklemez. Savunmasız işlem yolu JPG’nin kodlanması veya yeniden kodlanması sırasında devreye girer. Görüntü kaydetme ve küçük resim oluşturma, bu işleme ulaşabilen iş akışları arasındadır. [S1]
ESET’e göre bir uygulamanın etkilenmesi için savunmasız WindowsCodecs.dll sürümünü kullanması, 12 veya 16 bit JPG dosyasını çözerken durmaması ve görüntünün yeniden kodlanmasına izin vermesi gerekir. Ayrıca başarılı istismar için adres sızıntısı ve yığın belleği üzerinde yeterli denetim gereklidir. Bu koşullar, görüntü işleyen her uygulamanın aynı düzeyde risk taşıdığı varsayımını desteklemez. [S1]
Kaynaklar arasındaki farklılık ve kanıt sınırları
CERT-EU’nun özeti, kimliği doğrulanmış bir saldırganın kullanıcı etkileşimi olmadan ağ üzerinden kod çalıştırabileceğini belirtir. ESET’in teknik incelemesi ise yeniden kodlama gereksinimini ve ek bellek koşullarını öne çıkarır. Bu iki anlatım aynı ayrıntı düzeyinde değildir: CERT-EU ifadesi genel etki tanımı olarak, ESET bulguları ise tetiklenme koşullarını daraltan teknik kanıt olarak okunmalıdır. Kanıt paketi, her JPG açılışının saldırıya dönüştüğü veya tüm görüntü işleme uygulamalarının kullanıcı etkileşimsiz biçimde istismar edilebildiği sonucunu desteklemez. [S1, S2]
Sürüm kapsamı ve güncelleme önceliği
ESET’in aktardığı CVE kapsamına göre WindowsCodecs.dll için 10.0.26100.0 ve sonrasından 10.0.26100.4946 öncesine kadar olan sürümler etkilenir. Araştırmada savunmasız 10.0.26100.4768 sürümü, ilk yamalı sürüm olarak belirtilen 10.0.26100.4946 ile karşılaştırılmıştır. Bu DLL sürüm bilgisi, kaynakta bulunmayan Windows ürün ve sürüm listelerine genişletilmemelidir. [S1]
Temel savunma önlemi ilgili güvenlik güncellemelerini gecikmeden uygulamaktır. CERT-EU, internete açık ve kritik varlıkların önceliklendirilmesini önerir. Bu önceliklendirme, ESET’in bulguları doğrultusunda görüntü yeniden kodlama, kaydetme ve küçük resim oluşturma iş akışlarının değerlendirilmesiyle desteklenmelidir. Daha zor istismar koşulları, güncellemeyi ertelemek için gerekçe değildir. [S1, S2]
Tespit bağlamı ve savunma açısından sonuç
ESET’in yeniden ürettiği çökmeler, JPG yeniden kodlama ve sıkıştırma işlemleri sırasında ortaya çıkmıştır. Bu nedenle olay incelemesinde görüntü işleme hatalarının yalnızca görüntüleme anıyla değil, kaydetme ve küçük resim üretimiyle ilişkisi de değerlendirilmelidir. Bununla birlikte böyle bir çökme, tek başına başarılı istismar kanıtı sayılmamalıdır; araştırma, çökmeye ulaşma ile kod yürütmeye ulaşma arasında ek koşullar bulunduğunu gösterir. [S1]
Savunma açısından sonuç, yüksek etki potansiyelini uygulamaya özgü erişilebilirlikle birlikte değerlendirmektir. Güncellemeler önceliklendirilmeli; maruziyet değerlendirmesi ise kullanılan bileşen sürümüne ve yüksek bit hassasiyetli JPG dosyalarının yeniden kodlanabildiği iş akışlarına dayanmalıdır. ESET’in kitlesel istismar olasılığını düşük gören değerlendirmesi, zafiyetin önemsiz olduğu şeklinde yorumlanmamalıdır. [S1, S2]
Kaynaklar ve doğrulama
- ESET WeLiveSecurityprimary
- CERT-EUcorroborating
Araştırma yöntemi
Metodoloji
Rapor yalnızca sağlanan ESET WeLiveSecurity birincil kaynak alıntısı ile CERT-EU destekleyici kaynak alıntısına dayanır. Teknik tetiklenme koşulları ESET’in kök neden incelemesinden, genel etki ve güncelleme öncelikleri her iki kaynaktan değerlendirilmiştir. [S1, S2] Kritik etki iddiası iki kaynakla desteklenmiş; tek kaynaklı teknik bulgular ESET’e açıkça atfedilmiştir. Kaynaklar arasındaki ayrıntı farkları korunmuş, alıntılarda yer almayan ürün kapsamı, saldırı faaliyeti, gösterge veya istismar başarısı çıkarılmamıştır.
İddia → kaynak doğrulaması
Doğrulama matrisi
Her teknik iddianın hangi yayınlanmış kaynaklarla desteklendiğini gösterir. Ham kanıt parçaları ve iç doğrulama anchorları kamuya açılmaz.
CVE-2025-50165, Windows görüntü işleme bileşeninde uzaktan kod yürütme potansiyeli taşıyan bir zafiyettir.
ESET, sorunun 12 veya 16 bit hassasiyetli JPG akışları kodlanırken başlatılmamış ve kullanım öncesinde denetlenmemiş işlev işaretçileriyle tetiklendiğini belirlemiştir.
ESET’e göre özel hazırlanmış görüntünün yalnızca açılması, çözülmesi ve gösterilmesi bu zafiyeti tetiklemez.
ESET, savunmasız işlem yoluna görüntü kaydetme veya küçük resim oluşturma sırasında ulaşılabileceğini belirtir.
ESET’e göre uygulama düzeyinde etkilenme; savunmasız DLL kullanımı, 12 veya 16 bit JPG çözümlemesinin tamamlanması ve yeniden kodlamaya izin verilmesi koşullarına bağlıdır.