Azure SDK Nisan 2026: Kritik Güvenlik Yaması ve Yenilikler
Her ay Azure SDK güncellemelerine bakarım, hatta bunu biraz rutin hâline getirdim diyebilirim. Nisan 2026 sürümü çıkınca ilk gözüme çarpan şey Cosmos DB tarafındaki güvenlik yaması öldü. Remote Code Execution açığı varmış… Yanı şaka değil, ciddi iş. Ama sadece bu da değil; AI Foundry ve AI Agents tarafında 2.0.0 stable sürümler de gelmiş. Gelin birlikte bakalım, çünkü bu kez olay sadece paket listesinden ibaret değil.
📋 İçindekiler
-
Stable Sürümler
Şöyle söyleyeyim,.NET tarafında Provisioning – Network ve Private DNS 1.0.0 ile GA olmuş. Eğer Infrastructure as Code yapıyorsanız ve Azure Provisioning SDK’yı kullanmayı düşünüyorsanız, network ve DNS kaynaklarını da artık bu çatıdan yönetebiliyorsunuz; hani küçük bir detay gibi dürüyor ama pratikte baya fark ediyor. Java tarafında Azure Stack HCI 1.0.0 gelmiş, edge computing işiyle uğraşan ekipler için fena değil. Go tarafında da Policy 1.0.0 var.
İşte tam da bu noktada devreye giriyor.
Beta Sürümler — Böl Böl Provisioning
Bu ay beta tarafı epey kalabalık, hatta ilk bakışta biraz dağınık dürüyor..NET’te API Management, Batch, Compute, Monitör, MySQL. Security Center için Provisioning paketleri beta’ya girmiş; Management tarafında işe App Network, Domain Registration ve Resources.Policy betaları var. JavaScript tarafında AI Speech Transcription 1.0.0-beta.1 dikkat çekiyor — konuşma metne çevirme işi olan projeleriniz varsa göz atılır.
Go tarafında Alert Processing Rules, Alert Rule Recommendations ve daha birkaç management paketi beta’ya girmiş (ki bu çoğu kişinin gözünden kaçıyor). Python’da da AI Speech Transcription beta’sı var.
Şimdi şey diyeceğim: bu beta paketlerinin çoğu enterprise müşteriler için hâlâ erken olabilir. Ama mesela Provisioning – Compute ya da Provisioning – Monitör gibi paketler GA olduğunda, Terraform’a alternatif olarak ciddi ciddi masaya koyarsınız; ben açıkçası öyle bakıyorum (en azından benim deneyimim böyle). 2024’te bir telekom projesinde Terraform ile Azure altyapısını yönetiyorduk, o sırada Azure Provisioning SDK henüz tam oturmamıştı, şimdi işe paket sayısına bakınca Microsoft’un bu alanı yavaş yavaş büyüttüğü net görünüyor.
Türkiye Perspektifi: Bu Güncellemeler Bizi Nasıl Etkiliyor?
Araya gireyim: Türkiye’deki şirketler açısından birkaç noktayı net söyleyeyim. Hani ne farkı var diyorsunuz, değil mi? Cosmos DB tarafındaki güvenlik yaması acil, evet; özellikle PCI-DSS ya da ISO 27001 isteyen ortamlarda, bilinen bir RCE açığını öylece bırakmak audit sırasında baş ağrısı çıkarıyor, KVKK denetimlerinde de “bu açığı ne kadar hızlı kapattınız” sorusu artık gayet normal geliyor.
Şahsen, İkincisi biraz daha sessiz ilerliyor ama boş değil. AI Foundry ve AI Agents 2.0.0 sürümleri Türkiye’de hâlâ çok yaygın değil, fakat bu durum değişiyor; 2025 sonundan beri özellikle büyük bankalarla sigorta şirketleri Azure AI servislerine yoklamaya başladı ve bu 2.0.0 sürümleri de açıkçası “artık ciddiye alın” diyor — API daha oturmuş, mimarı toparlanmış, production’da kullanılır hâle gelmiş — valla güzel iş çıkarmışlar —
Üçüncüsü ve bence en kritik olanı şu: SDK güncellemelerini takip etmek Türkiye’de hâlâ biraz ihmal ediliyor (kendi tecrübem). Birçok ekip “çalışıyorsa dokunma” kafasında eski versiyonlarda kalıyor, hani kısa vadede rahat gibi dürüyor ama sonra güvenlik açığı, performans kaybı, uyumsuzluk derken iş uzuyor; benim tavsiyem aylık olarak Azure SDK release notlarına göz atmanız, yamaları geciktirmemeniz. Yeni özellikleri de sprint planına serpiştirmeniz olur.
Bir dakika — bununla bitmedi.
Maliyet tarafını da atlamayalım. Azure SDK güncellemeleri fiyat etiketini doğrudan değiştirmiyor, ama dolaylı etkisi var; mesela Cosmos DB’deki Query Advisor özelliği optimize edilmemiş sorguların RU tüketimini düşürmeye yardım ediyor (bazı senaryolarda baya iş görüyor), ben bir müşteride sadece sorgu düzenleyerek Cosmos DB maliyetini %25 aşağı çekmiştim — ufak gibi duran araçlar bazen en çok parayı oradan kurtarıyor. Bulut Maliyet Optimizasyonu: Hâlâ Geçerli Prensipler yazımda bunu biraz daha açmıştım.
Pratikte Ne Yapmalısınız?
Tamam, epey konuştum. Peki yarın sabah ne yapacaksınız? Kısa kısa gidelim, çünkü burada teori değil iş lazım:
- Cosmos DB Java SDK kullanıyorsanız: 4.79.0’a geçin. Bu güvenlik yaması beklemez, açık konuşayım, ertelenince can sıkıyor. — ciddi fark yaratıyor
- Azure.AI.Projects kullanıyorsanız: 2.0.0 migration rehberine bakın, staging’de deneyin. Hemen production’a atlamayın; önce bir yoklayın, sonra karar verin.
- Java AI Agents kullanıyorsanız: ExpandableStringEnum değişikliğini anlayın, enum karşılaştırmalarınızı tek tek kontrol edin, çünkü orada küçük görünen şey bazen sessizce patlıyor.
- Provisioning SDK’larını takip edin: Beta paketler GA olunca onları Terraform alternatifi gibi masaya koyabilirsiniz, ama önce neyi çözdüğüne bakın; her parlak şey iyi fikir olmuyor.
- Genel olarak:
dotnet list package --outdatedya da Maven/Gradle dependency check komutuyla paketlerinize göz atın. Basit dürüyor, evet, ama çoğu ekip bunu en sona bırakıyor.
Ha, bir de şu var. Bu kadar breaking change (söylemesi ayıp) çıkan bir release’te integration testleriniz zayıfsa iş zorlaşır; test coverage düşükse önce test yazın, sonra upgrade’e geçin (aksi hâlde production size ters köşe yapar), ben bunu 2021’de bir projede SDK upgrade’i sonrası serialization hatası yüzünden 4 saat downtime yaşayarak öğrendim — itiraf edeyim, beklentimin üstündeydi —. O günden beri upgrade öncesi test yazmak benim için kırmızı çizgi öldü.
Evet.
Sıkça Sorulan Sorular
Cosmos DB 4.79.0 güvenlik yamasını uygulamazsam ne olur?
CWE-502 sınıfında bir RCE açığı açıkta kalıyor, yanı saldırganlar uzaktan kod çalıştırabiliyor. Aslında — hayır dur, daha doğrusu internet’e açık Cosmos DB endpoint’leriniz varsa risk gerçekten çok ciddi. Bence bu yamayı bekletmeden bir an önce uygulamanız şart.
AI Foundry 1.x’ten 2.0.0’a geçiş zor mu?
Namespace değişiklikleri ve tip yeniden adlandırmaları var, ama bunların çoğu hani find-replace ile halloluyor. Asıl dikkat etmeniz gereken şey, Evaluation ve Memory operasyonlarının ayrı paketlere taşınmış olması. NuGet referanslarınızı güncellemeniz gerekecek. Tecrübeme göre küçük projelerde 1-2 saat, büyük projelerde 1-2 gün ayırın yeter.
Bu güncellemeler.NET, Java ve Go dışındaki dilleri etkiliyor mu?
Evet, etkiliyor. JavaScript ve Python tarafında da yeni beta paketler mevcut mesela — özellikle AI Speech Transcription her iki platform için de beta’ya girdi. Daha açık söyleyeyim, go tarafında da bir sürü yeni management paketi var. Hangi dili kullanıyorsanız, Azure SDK Releases sayfasına bir göz atın.
Azure SDK güncellemelerini otomatik takip edebilir mıyım?
Tabiî ki. Azure SDK Blog’ünün RSS feed’ine abone olabilirsiniz. Yanı bunun yanı sıra GitHub’daki azure-sdk repository’lerinde release notification da açabilirsiniz. Açıkçası en pratik yol, Dependabot ya da Renovate gibi araçlarla otomatik PR oluşturmak — bir kurun, gerisini unutun.
Provisioning SDK nedir, Terraform’dan farkı ne?
Açıkçası, Azure Provisioning SDK, altyapıyı doğrudan C#, Java veya Go koduyla tanımlamanızı sağlıyor. Terraform’dan farkı şu: ayrı bir DSL öğrenmek yerine zaten bildiğiniz dili kullanıyorsunuz. Henüz Terraform kadar olgun değil, ama hızla büyüyor. Bence özellikle.NET ekosistemindeyseniz kesinlikle bir bakın.
Kaynaklar ve İleri Okuma
Azure SDK Release – April 2026 (Resmî Blog Yazısı)
Mehmet K.
Cosmos DB tarafındaki o RCE açığı ciddi bir şeymiş, Java deserialization zafiyetleri genelde hafife alınıyor ama sonuçları çok ağır olabiliyor. 4.79.0’a geçişi ertelemek pek akıllıca olmaz. Query Advisor özelliği de ilgimi çekti, pratikte ne kadar işe yarıyor acaba?
Elif D.
Cosmos DB’deki o RCE açığı ciddi bir şeymiş, Java deserialization açıkları her zaman can sıkıcı oluyor. 4.79.0 güncellemesini bekletmeden geçmek lazım. Query Advisor özelliği de ilginç göründü, pratikte ne kadar faydalı olur merak ediyorum.
İrem B.
Cosmos DB tarafındaki o RCE açığı gerçekten ciddi bir şeymiş, Java deserialization zafiyetleri hep böyle sessiz sedasız patlıyor. 4.79.0’a geçişi üretim ortamında ne kadar sürede tamamladınız, bir deneyiminiz var mı?
Yorumlar kapalı.







3 comments