BitLocker Açığı Sonrası RDS Sunucunuzu Korumanın 5 Adımı
BitLocker Açığı Sonrası RDS Sunucunuzu Korumanın 5 Adımı
Son dakika: 10 Haziran 2026'da kamuoyuna duyurulan Windows BitLocker 0-Day güvenlik açığı, saldırganların şifreleme katmanını tamamen atlamasına olanak tanıyor. Bu açık, özellikle windows server 2019 RDS güvenlik açığı bağlamında değerlendirildiğinde, yüzlerce eş zamanlı uzak masaüstü oturumu barındıran kurumsal sunucuları doğrudan hedef alıyor. Yamanızı henüz uygulamadıysanız, sunucunuz şu an açık durumda.
Windows Server 2019 RDS Lisans
Windows Server 2019 RDS Lisans – Orijinal Lisans Anahtarı ile Güvenli ve Yüksek Performanslı Sunucu Yönetimi Key olarak teslim edilir. Ömür boyudur. Format sonrası kullanılmaz. 1 key 1 kez kullanılabilir. Windows Server…
BitLocker 0-Day Açığı RDS Ortamlarını Nasıl Tehdit Ediyor?
CyberSecurityNews'in 10 Haziran 2026 tarihli haberine göre söz konusu 0-day, Windows'un güvenli önyükleme zincirini hedef alıyor. Saldırgan, fiziksel veya sanallaştırılmış ortamda BitLocker korumasını devre dışı bırakarak diskteki verilere şifresiz erişebiliyor. RDS altyapısında bu durum çok daha tehlikeli: tek bir host üzerinde onlarca kullanıcı oturumu barındırıldığında, bir diskin ele geçirilmesi tüm oturum verilerinin açığa çıkması anlamına geliyor.
RDS sunucuları, kurumsal ağın en yoğun kimlik bilgisi trafiğini taşır. Domain kullanıcı adları, veritabanı şifreleri, uygulama token'ları — hepsi bellek ve disk üzerinde anlık olarak işlenir. BitLocker bu katmanı koruyordu; açık kapatılmadığında bu koruma kalkan olmaktan çıkıyor.
Çoğu güvenlik rehberinin atladığı nokta şu: BitLocker açığı yalnızca fiziksel erişim gerektirmiyor. Hiper-vizör düzeyinde erişim sağlayan bir saldırgan, sanal makinenin disk imajını kopyalayarak aynı sonuca ulaşabiliyor. VMware ESXi veya Hyper-V üzerinde çalışan RDS sunucuları için risk, salt fiziksel sunuculardan daha yüksek.

Yamasız Sunucularda RDS Oturumlarının Gerçek Riski
Windows Server 2019, build numarası 10.0.17763 serisinde çalışıyor. Bu sürüm için yayımlanan kritik yama KB5094123 olup hedef build 10.0.17763.8880'e güncelleme yapıyor. KB5094123 güncellemesini henüz uygulamadığınız her gün, sunucunuz CVE kaydına girmiş ve kötüye kullanım araçları zaten geliştirilmiş bir açıkla internete bağlı kalmaya devam ediyor.
Pratikte şunu gördüm: kurumsal ortamlarda RDS host'larının Windows Update politikası çoğunlukla "yarı yönetilen" bırakılıyor. IT ekibi güncellemeleri onaylıyor ama uygulama için bakım penceresi haftalar sonrasına atılıyor. Bu aralık, saldırganlar için açık davetiye.
Lisanssız veya yetkisiz kaynaktan edinilmiş Windows Server 2019 kurulumları ise yamayı hiç alamıyor. Microsoft, lisans doğrulaması başarısız olan sistemlere kritik güvenlik güncellemelerini yalnızca sınırlı biçimde iletiyor; bazı toplu güncellemeler tamamen engelleniyor. Bu windows server 2019 RDS güvenlik açığı senaryosunda, yamasız kalmak bilinçli bir tercih değil, lisans hatasının zorunlu bir sonucu haline geliyor.
KB5094123 Güncellemesini RDS Rolüyle Birlikte Uygulama Adımları
Güncellemeyi RDS rolü aktifken uygulamak, dikkat gerektiren birkaç adım içeriyor. Sunucuyu doğrudan Windows Update'e bırakmak yerine aşağıdaki sırayı izlemek, oturum kesintisini minimuma indiriyor.
-
Aktif oturumları boşaltın: Server Manager → Remote Desktop Services → Collections → sağ tık → "Send Message" ile kullanıcıları bilgilendirin, ardından Drain Mode'u açın (
Set-RDSessionCollectionConfiguration -CollectionName "YourCollection" -AutoAssignPersonalDesktop $false). - Anlık sistem yedeği alın: Hyper-V üzerindeyseniz checkpoint, fiziksel sunucudaysa Windows Server Backup ile system state yedeği. KB5094123 sonrası nadir de olsa RDS lisans servisi yeniden başlatma gerektirebiliyor.
- Güncellemeyi manuel indirin: Microsoft Update Catalog'tan KB5094123'ü aratın, Windows Server 2019 (x64) paketini seçin.
-
Sessiz kurulum başlatın:
wusa.exe KB5094123.msu /quiet /norestartkomutuyla yükleme yapın; yeniden başlatmayı bakım penceresi başında manuel tetikleyin. -
RDS Licensing servisini doğrulayın: Yeniden başlatma sonrası Server Manager → RD Licensing Manager açın; lisans sayısının ve son kullanma tarihinin değişmediğini teyit edin. Build numarasını
winverile kontrol edin — 10.0.17763.8880 görüyorsanız yama başarıyla uygulanmıştır.
Sık yapılan hata: güncellemeyi uyguladıktan sonra BitLocker durumunu kontrol etmeyi unutmak. manage-bde -status C: komutu, koruma durumunu ve şifreleme yüzdesini anlık gösteriyor. "Protection On" çıktısı alana kadar sunucuyu production'a döndürmeyin.
Lisanssız veya Hatalı RDS Kurulumlarının Güvenlik Boşluğu Yarattığı 3 Senaryo
RDS lisanslama konusu çoğunlukla yalnızca uyumluluk meselesi olarak ele alınır. Oysa güvenlik perspektifinden bakıldığında, hatalı veya lisanssız kurulumlar somut saldırı yüzeyi yaratıyor.
- Senaryo 1 — Grace Period Tuzağı: RDS CAL kurulmadan çalışan sunucu, 120 günlük grace period'da oturum açmaya izin veriyor. Bu süre dolduğunda sistem konfigürasyonu bozuluyor; IT ekibi panik içinde yapılan müdahalede güvenlik ayarlarını (NLA zorunluluğu, TLS sürüm kısıtlaması) yanlışlıkla devre dışı bırakıyor.
- Senaryo 2 — Kötü Kaynaktan Edinilen Lisans Anahtarı: Güvenilmez platformdan satın alınan aktivasyon anahtarları, zaman zaman daha önce kötü amaçlı yazılım bulaşmış sistemlerde kullanılmış oluyor. Microsoft'un aktivasyon sunucusuna gönderilen donanım kimliği eşleşmesi güvenlik açığı yaratmasa da bu tür anahtarlar ilerleyen dönemde deaktive edilerek sunucuyu güncelleme dışı bırakıyor.
- Senaryo 3 — Yanlış Sürüm Seçimi: Windows Server 2016 CAL'ları ile Server 2019 RDS rolü çalıştırmaya çalışan kurumlar, lisans uyuşmazlığı hatasıyla karşılaşıyor. Sorunu çözmek için RDS rolü yeniden yüklenirken varsayılan TLS ayarı 1.0'a düşürülüyor — bu tam olarak 2026'da hâlâ suistimal edilen bir yapılandırma hatası.
Bu senaryoların ortak paydası: doğru lisansla başlamamak, güvenlik konfigürasyonunu domino etkisiyle çökertebiliyor. Windows Server 2019 RDS Lisans satın alarak bu domino zincirini başlamadan kesebilirsiniz.

Orijinal Windows Server 2019 RDS Lisansının Güvenlik Güncellemesi Almaktaki Rolü
Microsoft'un güvenlik güncellemesi dağıtım politikası açık: yalnızca geçerli lisansla aktive edilmiş sistemler, cumulative update'lerin tamamını eksiksiz alabiliyor. KB5094123 gibi kritik yamalar teknik olarak lisanssız sistemlere de ulaşabiliyor; ancak bu sistemlerde Windows Update servisinin tam işlevselliği garanti edilmiyor ve WSUS entegrasyonu sorunlu çalışıyor.
Orijinal Windows Server 2019 RDS Lisans anahtarının sunduğu gerçek değer, yalnızca kullanıcı oturumu hakkı değil; güvenlik güncelleme zincirinin kesintisiz işlemesi. Lisans anahtarı anahtar olarak teslim edildiğinden aktivasyon anında gerçekleşiyor, kurulum talimatları da pakete dahil olduğundan ilk gün güvenli yapılandırmayı 30 dakikada tamamlamak mümkün.
Önemli bir sınırı da belirtmek gerekiyor: bu lisans ömür boyu geçerli olmakla birlikte format sonrası kullanılamıyor ve bir anahtar yalnızca bir kez kullanılabiliyor. Bu nedenle aktivasyon öncesi sunucu donanım yapılandırmasının sabit olduğundan emin olun. Özellikle sanallaştırılmış ortamlarda VM'nin donanım profilini değiştirirseniz yeni lisans gerekebilir.
Şu an 1.499,90 ₺ fiyatıyla erişilebilen bu lisans, yanlış kaynaktan edinilen ve ilerleyen dönemde deaktive edilerek sistemi açık bırakan sahte anahtarların yarattığı IT maliyetiyle kıyaslandığında son derece makul bir yatırım. Hemen lisansınızı alın ve sunucunuzu güvence altına alın.
RDS Sunucusu İçin Hızlı Güvenlik Kontrol Listesi (2026 Güncel)
Aşağıdaki kontrol listesi, BitLocker açığı duyurulduktan sonra bir RDS sunucusunda öncelikli olarak ele alınması gereken maddeleri kapsıyor. Her madde bağımsız değerlendirilebilir; öncelik sırası etki büyüklüğüne göre düzenlendi.
-
KB5094123 yüklü mü? —
Get-HotFix -Id KB5094123komutu ile doğrulayın. -
BitLocker durumu "Protection On" mu? —
manage-bde -status C: - NLA (Network Level Authentication) zorunlu kılınmış mı? — Server Manager → RD Session Host → Properties → "Allow connections only from computers running Remote Desktop with NLA" işaretli olmalı.
- RDP TLS sürümü 1.2 veya üstü mü? — Group Policy: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → RD Session Host → Security → Require use of specific security layer for remote connections → SSL (TLS 1.2).
- RDS CAL lisansları geçerli ve doğru sürümde mi? — RD Licensing Manager → lisans türü "Windows Server 2019" olarak görünmeli.
- Firewall'da RDP portu (3389) yalnızca VPN/jump host'a açık mı? — İnternete doğrudan açık 3389, brute-force saldırılarının birincil hedefi.
- Oturum zaman aşımı politikaları tanımlı mı? — Boşta kalan oturumlar için maksimum 30 dakika öneriliyor.
Bu listede 3'ten fazla madde "hayır" ise sunucunuz hem windows server 2019 RDS güvenlik açığı hem de bağımsız yapılandırma riskleri açısından aktif olarak savunmasız durumda. Lisans altyapısını önce sağlamlaştırmak, ardından teknik adımları uygulamak en sürdürülebilir sıra.
Lisans Alırken Güvenlik Desteği Sürekliliği Nasıl Sağlanır?
Windows Server 2019'un Mainstream Support süresi Ocak 2024'te sona erdi; Extended Security Update (ESU) desteği ise Ocak 2029'a kadar devam ediyor. Bu, kritik güvenlik yamalarının — KB5094123 dahil — 2029'a kadar yayınlanmaya devam edeceği anlamına geliyor. RDS altyapısını 2029'a kadar bu platformda tutmayı planlıyorsanız lisans yatırımının amortismanı güçlü.
Lisans satın alırken dikkat edilmesi gereken teknik detay: Windows Server 2019 RDS Lisans, Standart server sürümüyle uyumlu olarak tasarlanmıştır. Datacenter sürümü kullanıyorsanız farklı bir CAL türüne ihtiyaç duyabilirsiniz; kurulum öncesi sürümünüzü Get-WindowsEdition -Online komutuyla teyit edin.
Güvenlik desteği sürekliliğini garanti altına alan üç pratik adım:
- Orijinal, tek kullanımlık lisans anahtarıyla aktivasyon yapın — yeniden kullanılan anahtarlar Microsoft'un blacklist mekanizmasına takılıyor ve güncelleme akışını kesiyor.
- WSUS veya Windows Update for Business üzerinden otomatik onay politikası kurun; Security ve Critical sınıfındaki güncellemeler için "Auto-approve" aktif olsun.
- Her güncelleme döngüsünde RD Licensing Manager'ı kontrol edin; lisans sayısı ve geçerlilik tarihi değişmemişse güncelleme RDS servisini etkilememiştir.
Sıkça Sorulan Sorular
Windows Server 2019 RDS Lisans anahtarı dijital mi teslim ediliyor, kargo beklemem gerekiyor mu?
Hayır, kargo beklemenize gerek yok. Lisans anahtarı dijital olarak teslim ediliyor; satın alma işleminin tamamlanmasının ardından anahtarınıza doğrudan erişebiliyorsunuz. Kurulum talimatları da teslimatla birlikte geliyor, bu nedenle teknik destek almadan aktivasyonu tamamlamak mümkün. Acil yamalama senaryolarında bu teslimat hızı kritik fark yaratıyor.
Bir lisans anahtarı kaç cihazda kullanılabilir?
Her anahtar yalnızca tek bir cihaz için geçerlidir ve bir kez kullanılabilir. Birden fazla RDS sunucusu barındıran ortamlar için her sunucu başına ayrı lisans satın alınması gerekiyor. Bu, Microsoft'un OEM ve perakende lisans politikasının standart koşuludur; lisansı paylaşmaya çalışmak aktivasyonun engellenmesine ve güncelleme akışının kesilmesine yol açar.
Format attıktan sonra aynı anahtarı tekrar kullanabilir miyim?
Hayır. Ürün açıklamasında açıkça belirtildiği üzere bu lisans format sonrası kullanılamaz. Sunucu diskini sıfırlamayı veya işletim sistemini yeniden yüklemeyi planlıyorsanız, bunu yapmadan önce yeni bir lisans temin etmeniz gerekiyor. Bu kısıtlama Microsoft'un OEM lisans koşullarından kaynaklanıyor; mağazanın bir politikası değil.
KB5094123 yamasını lisanssız sunucuya uygulayabilir miyim?
Teknik olarak yama dosyasını manuel indirebilirsiniz; ancak lisanssız veya geçersiz lisansla çalışan sistemlerde Windows Update servisi tam işleviyle çalışmıyor. Zaman içinde WSUS senkronizasyonu veya otomatik güvenlik güncellemeleri kesiliyor. Tek seferlik bir yamayla BitLocker açığını kapatabilirsiniz ama sonraki kritik yamalar için her seferinde manuel müdahale gerekeceğinden bu çözüm sürdürülebilir değil.
Bu lisans Windows Server 2019 Datacenter sürümüyle de çalışır mı?
Bu ürün Standart server sürümü için tasarlanmıştır. Datacenter sürümü çalıştıran bir ortamda aktivasyon başarısız olabilir. Sürümünüzü doğrulamak için sunucuda Get-WindowsEdition -Online komutunu çalıştırın. Datacenter kurulumunuz varsa satın almadan önce mağazayla iletişime geçerek uyumlu lisans türünü teyit etmenizi öneririm.
1.499,90 ₺ fiyat kurumsal kullanım için gerçekçi mi, gizli maliyet var mı?
1.499,90 ₺ lisans başına tek seferlik ücrettir; yıllık yenileme veya abonelik yoktur. Ömür boyu kullanım hakkı sunuyor (format kısıtı saklı kalmak üzere). Kurumsal ortamlarda lisans başına ödenen bu bedel, yanlış kaynaktan edinilen anahtarların sonradan geçersiz kalmasıyla oluşan IT iş gücü maliyetiyle karşılaştırıldığında oldukça makul. Gizli bir maliyet kaleminden haberdar değilim.
Sonuç
10 Haziran 2026'da duyurulan BitLocker 0-day açığı, windows server 2019 RDS güvenlik açığı bağlamında üç somut tehdidi bir arada sunuyor: disk şifrelemesinin atlatılması, RDS oturum verilerinin açığa çıkması ve lisans altyapısı zayıf sunucularda güvenlik yamalarının ulaşamaması. KB5094123 güncellemesi bu zincirin teknik halkasını kapatıyor; ancak yama ancak geçerli bir lisans altyapısıyla kalıcı hale geliyor.
Özetlemek gerekirse üç kritik fayda şu: orijinal lisansla kesintisiz güvenlik güncellemesi akışı, ömür boyu tek seferlik maliyet ve kurulum talimatlarıyla birlikte hızlı aktivasyon. Bu üçü birlikte, RDS altyapınızı hem şimdiki açığa hem de gelecek tehditlere karşı sağlam temele oturtmanızı sağlıyor.
Sunucunuzu bugün güvence altına almak için Windows Server 2019 RDS Lisans sayfasını ziyaret edin ve 1.499,90 ₺ karşılığında orijinal lisans anahtarınızı hemen edinin. Her geçen saat, yamasız bir RDS sunucusunun internete açık kalmaya devam ettiği bir saattir.
Yorum bırakın