TR-26-1200 - Google Chrome ve Microsoft Windows Ayrıntılı Güvenlik Duyurusu (BlueMoon İstismar Zinciri)

Toplama Pc

Astsubay
Katılım
12 Şub 2024
Mesajlar
640
1. Genel Bilgi

BlueMoon adı verilen istismar kiti (exploit kit), Google Chrome ile Microsoft Windows'taki üç zafiyeti art arda kullanarak zararlı bir internet sayfasından bilgisayarın ele geçirilmesine uzanan bir istismar zinciri (exploit chain) oluşturmaktadır. Zincir, CVE-2026-85046 ile Chrome'un V8 motorunda ilk kod yürütme yeteneğini kazanmakta, CVE-2026-87491 ile V8 izole alanından (sandbox) çıkmakta ve CVE-2026-85880 ile Windows üzerindeki ayrıcalıkları yükselterek zararlı yük çalıştırmaktadır. Kullanıcının hedefli oltalama (spearphishing) bağlantısını açması saldırıyı başlatabilmektedir.6

Zafiyetlerin üçünün de gerçek saldırılarda kullanıldığı bildirilmiştir. Google, iki Chrome zafiyetine ait istismarın gerçek dünyada bulunduğunu açıklamış; CISA ise üç CVE'yi de Bilinen İstismar Edilen Zafiyetler (Known Exploited Vulnerabilities, KEV) kataloğuna eklemiştir.1 2 5 Birincil teknik araştırmalar, aynı temel zincirin birden fazla casusluk odaklı tehdit aktörü (threat actor) tarafından farklı kötü amaçlı yazılımları dağıtmak için kullanıldığını göstermektedir.6 7

Kalıcı çözüm; Chrome'u ve kullanılan diğer Chromium tabanlı tarayıcıları üreticinin güncel kararlı sürümüne, Windows'u ise ilgili ürün dalındaki en son güvenlik güncellemesine (security update) yükseltmektir. Yalnızca tarayıcıyı veya yalnızca işletim sistemini güncellemek zincirin tamamına karşı yeterli kabul edilmemelidir.1 2 3 4

2. Teknik Detaylar

2.1. Temel Bilgiler

Üretici / Vendor:
Google ve Microsoft
Ürün: Google Chrome ve Microsoft Windows
Bileşen: V8 JavaScript/WebAssembly motoru; Windows Gelişmiş Yerel Yordam Çağrısı (Advanced Local Procedure Call, ALPC)
Zincir / Kampanya Adı: BlueMoon

CVE-2026-85046

CNA:
Chrome
Zafiyet Türü:

  • Tür Karmaşası (Type Confusion)
  • Sandbox İçinde Keyfi Kod Yürütme (Arbitrary Code Execution)

CWE: CWE-843 — Access of Resource Using Incompatible Type ('Type Confusion')
Etkilenen Servis / Özellik: Chrome V8 JavaScript Motoru
Saldırı Vektörü: Ağ
Kullanıcı Etkileşimi: Gerekli
Gerekli Ayrıcalıklar: Yok
Etkilenen Sürümler: Google Chrome 152.0.7977.82 öncesi sürümler
Minimum Güvenli Sürüm: Linux için 152.0.7977.82; Windows ve macOS için 152.0.7977.82/.83
Güncel Önerilen Sürüm: Kullanılan kanaldaki en güncel kararlı sürüm; 25.09.2026 itibarıyla genel kararlı kanal Linux için 154.0.8037.57, Windows ve macOS için 154.0.8037.57/.58'dir.
Aktif İstismar Durumu: Google tarafından gerçek dünyada exploit bulunduğu doğrulanmıştır; CISA KEV'de bulunmaktadır.1 3 5 8

CVE-2026-87491

CNA:
Chrome
Zafiyet Türü:

  • Sınır Dışı Yazma (Out-of-bounds Write)
  • Sandbox Kaçışı (Sandbox Escape)

CWE: CWE-787 — Out-of-bounds Write
Etkilenen Servis / Özellik: Chrome V8 ve WebAssembly işlev gövdeleri/üst verisi
Saldırı Vektörü: Ağ
Kullanıcı Etkileşimi: Gerekli
Gerekli Ayrıcalıklar: Yok
Etkilenen Sürümler: Google Chrome 153.0.8010.36 öncesi sürümler
Minimum Güvenli Sürüm: Linux için 153.0.8010.36; Windows ve macOS için 153.0.8010.36/.37
Güncel Önerilen Sürüm: Kullanılan kanaldaki en güncel kararlı sürüm; 25.09.2026 itibarıyla genel kararlı kanal Linux için 154.0.8037.57, Windows ve macOS için 154.0.8037.57/.58'dir.
Aktif İstismar Durumu: Google tarafından gerçek dünyada exploit bulunduğu doğrulanmıştır; CISA KEV'dedir.2 3 5 9

CVE-2026-85880

CNA:
Microsoft
Zafiyet Türü:

  • Yığın Arabellek Taşması (Heap Buffer Overflow)
  • Yetki Yükseltme (Privilege Escalation)

CWE:

  • CWE-122 — Heap-based Buffer Overflow
  • CWE-908 — Use of Uninitialized Resource

Etkilenen Servis / Özellik: Windows ALPC
Saldırı Vektörü: Yerel
Kullanıcı Etkileşimi: Gerekli değil
Gerekli Ayrıcalıklar: Düşük ayrıcalık
Etkilenen Sürümler: Windows 10 Version 1607, 1809, 21H2 ve 22H2; Windows Server 2012, 2012 R2, 2016, 2019 ve 2022 için Microsoft'un CVE kaydında belirtilen güvenlik güncellemesi öncesi derlemeler
Minimum Güvenli Sürüm: Windows 10 Version 1607: 10.0.14393.9512; 1809: 10.0.17763.9245; 21H2: 10.0.19044.7725; 22H2: 10.0.19045.7725; Windows Server 2012: 6.2.9200.26349; 2012 R2: 6.3.9600.23398; 2016: 10.0.14393.9512; 2019: 10.0.17763.9245; 2022: 10.0.20348.5622
Güncel Önerilen Sürüm: Desteklenen ürün dalı için Microsoft tarafından yayımlanan en son kümülatif güvenlik güncellemesinin kurulu olduğu sürüm
Aktif İstismar Durumu: Gerçek saldırı zincirlerinde doğrulanmıştır; CISA KEV'dedir.4 5 6 10

Zincirin Sonucu: CVE-2026-85046 ile V8 içinde okuma/yazma yeteneği, CVE-2026-87491 ile V8 sandbox'dan çıkış ve CVE-2026-85880 ile Windows çekirdeği üzerinden yetki yükseltme birleştirilmektedir. Ardından tarayıcı üst sürecine süreç enjeksiyonu uygulanarak saldırganın seçtiği yük tarayıcı sandbox dışında çalıştırılabilmektedir.6

2.2. Zafiyet Tanımı

CVE-2026-85046:
V8'in TurboFan optimizasyonunda, dizi sıralaması sırasında öğe türünün değişmesiyle tetiklenen tür karmaşası bulunmaktadır. BlueMoon, bu açıklıktan V8 heap alanında keyfi okuma/yazma için gerekli ilkel işlemleri üretmekte ve bunu zincirin ilk tarayıcı aşaması olarak kullanmaktadır. Chrome CNA kaydı sonucu, hazırlanmış HTML sayfasıyla sandbox içinde keyfi kod yürütme olarak tanımlar.6 8

CVE-2026-87491: V8'deki sınır dışı yazma açıklığı, analiz edilen zincirde WebAssembly modül üst verisini bozarak derlenmiş işlev gövdelerinin saldırgan denetimindeki içerikle değiştirilmesine olanak vermektedir. Böylece ilk aşamada kazanılan bellek yeteneği V8 sandbox'dan çıkışa dönüştürülmektedir.6 9

CVE-2026-85880: Windows ALPC içindeki yığın arabellek taşması, düşük ayrıcalıklı yerel süreçten yetki yükseltmeye yol açmaktadır. BlueMoon örneklerinde bu aşama, çekirdek okuma/yazma yeteneği elde etmek ve işleyici belirtecinde SeDebugPrivilege ayrıcalığını etkinleştirmek için kullanılmıştır; ardından zincir tarayıcı üst sürecine geçmektedir.6 10

2.3. Zayıflıklar

CVE-2026-85046


  • CWE-843: V8, çalışma anında değişen bir nesne türünü optimize edilmiş kod yolunda uyumsuz tür olarak işlemekte; BlueMoon bu durumdan heap adresi sızdırma ve sahte nesne işaretçisi üretme amacıyla yararlanmaktadır.6 8

CVE-2026-87491

  • CWE-787: V8 sınırları dışında yazma, WebAssembly üst verisinin bozulmasına ve sandbox içindeki kod yürütmenin bir sonraki güvenlik sınırını aşmasına hizmet etmektedir.6 9

CVE-2026-85880

  • CWE-122 ve CWE-908: Microsoft, ALPC açıklığını yığın arabellek taşması ve başlatılmamış kaynak kullanımı olarak sınıflandırmıştır. Zincirde bu yerel açıklık, tarayıcı işleyicisinin düşük bütünlük düzeyinden daha ayrıcalıklı işleme geçiş için kullanılmaktadır.4 10

Bu zayıflıklar birbirinin yerine geçmemektedir: ilk iki CVE tarayıcı içindeki iki ayrı güvenlik sınırını, üçüncü CVE ise işletim sistemi düzeyindeki ayrıcalık sınırını aşmaktadır. Birincil kaynaklarda bu CVE'lerle açıkça ilişkilendirilmiş CAPEC veya MITRE ATT&CK kodu yayımlanmış bilgi bulunmamaktadır.

2.4. Etkiler

CVE-2026-85046:
Tek başına, hazırlanmış sayfanın açılması sonrasında Chrome V8 sandbox içinde keyfi kod yürütmeye ve yüksek gizlilik, bütünlük ve erişilebilirlik etkisine yol açabilmektedir.1 8

CVE-2026-87491: BlueMoon'da ilk V8 aşamasını tamamlayarak sandbox kaçışı sağlamakta ve işletim sistemi aşamasına aktarılacak yerel kodun çalıştırılmasına olanak vermektedir.2 6

CVE-2026-85880: Yerel düşük yetkili düzeyi yükselterek çekirdek kaynaklarına erişim ve tarayıcı üst sürecine müdahale imkânı sağlamakatdır. CVE'nin tekil etkisi yerel yetki yükseltmedir fakat uzak erişimden başlayan zincirin sonucu bu CVE'nin tekil CVSS puanından daha geniş olmaktadır.4 6

Birleşik etki: Başarılı zincir, hedefli bağlantının açılmasından sonra tarayıcı ve işletim sistemi güvenlik sınırlarının aşılmasına, saldırgan tarafından belirlenen yürütülebilirin indirilip çalıştırılmasına ve seçilen kötü amaçlı yazılıma bağlı olarak aşağıdaki sonuçlara yol açmaktadır:6 7

  • Komut yürütme, dosya ve süreç yönetimi ile ek yük dağıtımı;
  • Tarayıcı oturumları, çerezler, form verileri ve kimlik bilgilerinin toplanması;
  • Tuş kaydı, ekran görüntüsü alma ve tarama geçmişinin dışarı aktarılması;
  • Zamanlanmış görevler veya kötü amaçlı tarayıcı eklentileri üzerinden kalıcılık;
  • Komuta ve kontrol (Command and Control, C2) altyapısı üzerinden uzaktan görev yürütme.

Gözlemlenen zararlı yükler arasında GemStone, ShadowPad, GRIMWEDGE, SUPERSTOMP/LONGTALE ve CLEANGULP bulunmaktadır. Bu adlar her başarılı istismarda aynı yükün kurulduğu anlamına gelmez; ortak olan unsur BlueMoon zinciri, kampanyaya göre değişen unsur ise son aşama kötü amaçlı yazılımdır.6 7

2.5. Sömürü Durumu

Aktif exploit var mı?:
Evet; çalışan üç aşamalı exploit gerçek saldırı örneklerinden analiz edilmiştir.

PoC var mı?: Zincir için vendor/CNA tarafından doğrulanmış bağımsız bir kavram kanıtı (Proof of Concept, PoC) yayımlanmış bilgi bulunmamaktadır. Gerçek saldırı materyalinin doğrudan analizi, PoC'den daha güçlü istismar kanıtıdır.

Gerçek dünya saldırılarında aktif istismar var mı?: Evet; üç CVE için de doğrulanmıştır.

İstismar zinciri aktif kullanılıyor mu?: Evet; en erken doğrulanmış BlueMoon gözlemi 28.08.2026'dır. Başka kampanyalar 01–04.09.2026 döneminde gözlemlenmiştir.

CISA KEV: Üç CVE de katalogdadır.
CISA SSVC: Üç CVE için;

  • Sömürü Durumu: Aktif
  • Otomatize Edilebilirlik: Hayır
  • Teknik Etki: Tüm.5 6 7 8 9 10

Birincil tehdit araştırması BlueMoon'u dört casusluk odaklı faaliyet kümesinde gözlemlemiş; ayrıca UTA0560, JungleBamboo ve UTA0565 adlarıyla izlenen faaliyetlerde aynı veya büyük ölçüde aynı zincirin kullanımı doğrudan telemetri (telemetry) ve örnek analiziyle belgelenmiştir. Ortak istismar bileşenleri farklı altyapı ve son yüklerle kullanıldığından, yalnızca BlueMoon örneği görülmesi tek başına belirli bir aktör atfı için yeterli değildir.6 7

Zincirin ilk iki aşaması, düzeltmelerin açık Chromium kaynak koduna girmesi ile son kullanıcıya sunulan kararlı tarayıcı sürümüne ulaşması arasındaki düzeltme-yayınlama aralığında 0-day (sıfırıncı gün) olarak kullanılmıştır. CVE-2026-85880 ise gözlemlenen saldırılarda özellikle daha eski Windows derlemelerini hedeflemiştir.6

Kaynak sınıflandırması: Üretici/CNA açıklamaları, resmî CISA zenginleştirmesi ve doğrudan saldırı telemetrisi ile örnek analizi bulunan iki bağımsız birincil güvenlik araştırması.
Vendor/CNA doğrulama seviyesi: Google iki Chrome CVE'si için gerçek dünyada exploit bulunduğunu doğrularken, Microsoft CVE kaydı zafiyet ve düzeltme kapsamını doğrulamıştır. Zincirin ayrıntılı rol dağılımı birincil tehdit araştırmalarına dayanmaktadır.

3. Risk Değerlendirmesi

Ortak Zafiyet Puanlama Sistemi (Common Vulnerability Scoring System, CVSS) değerlendirmeleri


  • CVE-2026-85046 — CISA ADP, CVSS v3.1: 8.8 (High)
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • CVE-2026-87491 — CISA ADP, CVSS v3.1: 8.8 (High)
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • CVE-2026-85880 — Microsoft CNA, CVSS v3.1: 7.8 (High)
    CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C

İstismar Tahmin Puanlama Sistemi (Exploit Prediction Scoring System, EPSS)

  • CVE-2026-85046: EPSS: %48,881; Percentile: %98,838; Doğrulama tarihi: 24.09.2026
  • CVE-2026-87491: EPSS: %3,142; Percentile: %87,374; Doğrulama tarihi: 24.09.2026
  • CVE-2026-85880: EPSS: %3,616; Percentile: %89,047; Doğrulama tarihi: 24.09.202614

EPSS değerleri aktif istismar kanıtı olarak kullanılmamıştır; aktif istismar üretici açıklamaları, CISA KEV/SSVC ve saldırı telemetrisiyle ayrıca doğrulanmıştır.

Tekil puanların üçü de “High” aralığındadır; ancak bu puanlar zincirin birleşik operasyonel sonucunu tek başına ifade etmez. Tarayıcı içi kod yürütme, iki sandbox geçişi ve son yük çalıştırma art arda doğrulandığından, varlık önceliklendirmesinde zafiyetli Chrome ile zafiyetli Windows derlemesinin aynı uç noktada bulunması özellikle dikkate alınmalıdır.6

4. Etkisizleştirme (Mitigation)

Güncelleme tamamlanıncaya kadar aşağıdaki kontroller genel savunma önlemidir; üreticiye ait özel bir geçici çözüm olarak değerlendirilmemelidir:

  • Chrome ve Chromium tabanlı tarayıcıların sürümlerini merkezi envanterden doğrulanmalı; zafiyetli sürümlerde internet erişimini veya kurumsal kullanımı sınırlandırılmalıdır.
  • Zafiyetli Windows derlemeleriyle Chrome'un aynı uç noktada bulunduğu varlıklar öncelenmelidir.
  • E-posta ve web güvenlik katmanlarında yeni kaydedilmiş, marka benzeri veya yazım hatalı alan adlarına yönlenen hedefli oltalama bağlantıları engellenmelidir.
  • 6. bölümdeki IOC'leri geçmiş DNS, proxy, e-posta, uç nokta ve güvenlik duvarı telemetrisi üzerinde geriye dönük tarama yapılmalıdır.
  • Tarayıcı süreçlerinden başlatılan indirme araçların, geçici dizine bırakılan yürütülebilirler, tarayıcı profili/eklenti ayarlarındaki beklenmeyen değişiklikler ve yeni zamanlanmış görevler birlikte değerlendirilmelidir.
  • Eşleşme bulunan uç noktalar ağdan yalıtılmalı; yalnızca dosya silmekle yetinmeyip kimlik bilgisi, oturum belirteci ve tarayıcı çerezi ihlali varsayımıyla olay müdahalesi yürütülmelidir.6 7

Etkisizleştirme, kalıcı güvenlik güncellemesinin yerine geçmez.

5. Kalıcı Çözüm (Remediation)

  • Google Chrome: CVE-2026-85046 için ilk güvenli sürümler Linux'ta 152.0.7977.82, Windows/macOS'ta 152.0.7977.82/.83'tür. CVE-2026-87491 için ilk güvenli sürümler Linux'ta 153.0.8010.36, Windows/macOS'ta 153.0.8010.36/.37'dir.1 2 Google Chrome, minimumlarda kalınmamasını ve 25.09.2026 itibarıyla genel kararlı yapılar için Linux'ta 154.0.8037.57, Windows/macOS'ta 154.0.8037.57/.58 veya daha yeni üretici sürümüne geçilmesini önermektedir.3
  • Chromium tabanlı diğer tarayıcılar: Ürün sürüm numaraları Chrome ile aynı olmayabilmektedir. Her ürün için kendi üreticisinin CVE-2026-85046 ve CVE-2026-87491 düzeltmesini içeren güncel sürümü kullanılmalıdır.
  • Microsoft Windows: CVE-2026-85880 için 2.1 bölümünde listelenen minimum güvenli derlemeye veya daha yeni, desteklenen kümülatif güvenlik güncellemesine geçilmelidir. Destek dışı ürünler üreticinin desteklediği bir sürüme taşınmalıdır.4 10

Güncelleme sonrasında tarayıcı ve işletim sistemi sürümlerin merkezi envanterden yeniden doğrulanmalıdır. IOC veya davranış eşleşmesi bulunan sistemlerde güncelleme, daha önce gerçekleşmiş bir güvenlik ihlalini ortadan kaldırmamakta; ayrı olay müdahalesi gerektirmektedir.

6. Tespit / İzleme (SOC/SIEM için)

6.1. Log Göstergeleri


Güvenlik Operasyon Merkezi (Security Operations Center, SOC) ve Güvenlik Bilgileri ve Olay Yönetimi (Security Information and Event Management, SIEM) ekipleri aşağıdaki kaynaklarla desteklenen davranışları korele etmelidir:

  • Varsayılan/erken BlueMoon varyantı: chrome.exe → cmd.exe → curl.exe → msgbox.exe süreç ağacı ile %TEMP%\msgbox.exe veya %TEMP%\ChromeUpdate.exe oluşturulması.6
  • CLEANGULP varyantı: chrome_cleanup.exe dosyasının süreç içinde indirilmesi, İnternet Kaynağı İşareti'nin kaldırılması ve dosyanın COM aracılığıyla Windows kabuğunda çalıştırılması. Bu varyant, önceki cmd.exe/curl.exe yönteminin yerine kullanılmıştır.7
  • C:\Users\Public\stomp_ext altında eklenti dosyaları, Chromium profillerinin Secure Preferences verisinde beklenmeyen değişiklik ve tarayıcının --restore-last-session seçeneğiyle yeniden başlatılması.6
  • Windows Scheduled System15, EdgeCore_AutoUpdate6 veya MicrosoftIME7 adlı yeni zamanlanmış görevler.
  • %LOCALAPPDATA%\Microsoft\IME\MicrosoftIME.exe yolu ve bu süreçten thecovnresation[.]com alan adına HTTP iletişimi.7

Kaynaklardan türetilen korelasyon önerisi: Tarayıcı ziyaretini izleyen kısa süre içinde istismar barındırma alanına erişim, yürütülebilir dosya indirme, tarayıcı üst sürecine enjeksiyon ve yeni bir kalıcılık öğesi oluşması birlikte izlenmelidir. Bu davranış dizisi kaynaklarda tek ve hazır bir tespit kuralı olarak yayımlanmamış; doğrudan gözlemlenen saldırı aşamalarından türetilmiştir.6 7 15

Kaynaklarda ürünlere ait belirli olay kimlikleri veya her ortamda aynı olacak değişmez günlük satırları yayımlanmamıştır. Bu nedenle korelasyon; süreç ağacı, dosya oluşturma, zamanlanmış görev, DNS/proxy ve tarayıcı profili telemetrisinin birlikte değerlendirilmesine dayanmalıdır.

6.2. IOC

Aşağıdaki güvenlik ihlali göstergeleri (Indicator of Compromise, IOC) doğrudan gözlemlenen BlueMoon kampanyalarıyla ilişkilendirilmiştir:

  • SHA-256 — BlueMoon JavaScript: 779b3e1a470e589d492b99154ba11622fbaebb19b3de694f660c725411b7096d6
  • SHA-256 — ortak istismar sayfası: 7a52ff23949edee8faa61ce0def6dbca8b7e5943c54d23376cc190762ea3985c15
  • SHA-256 — GRIMWEDGE arka kapısı: 59dc108e22cb856c228bbf8a1ab955fb66f0844a07fe10fa0d9fc3823d2cbbcb15
  • SHA-256 — LONGTALE eklentisi: 5eb5645511b00e4f4d73125654eeb3a3930fcf09c65685dc7f03f725331492e315
  • SHA-256 — CLEANGULP yükü: 8858ea412dc306b3558885af18006c5ca24689e8875733b5e13b3c2692e603cb7

Alan adları — Volexity Bölüm 1:

  • cloud.shinewrist[.]net
  • ocr[.]opusaccel[.]top
  • msbenefit[.]com
  • gitprogram[.]com.15

Alan adı — Volexity Bölüm 2:

  • thecovnresation[.]com.7

IP adresi:

  • 206[.]166[.]251[.]164.15

Kötü amaçlı eklenti kimliği:

  • ckiknalbeplpcpofpnabcnhjcegckfei.15

IOC'ler zamanla değişebilir ve tek başına aktör atfı için yeterli değildir. Alan adı ve IP eşleşmeleri, ilgili tarih aralığı ve süreç/dosya davranışlarıyla birlikte değerlendirilmelidir.

7. Kaynaklar

  1. Google Chrome - Stable Channel Update for Desktop
  2. Google Chrome - Stable Channel Update for Desktop
  3. Google Chrome - Stable Channel Update for Desktop
  4. Microsoft - Windows Advanced Local Procedure Call (ALPC) Elevation of Privilege Vulnerability
  5. CISA - Known Exploited Vulnerabilities Catalog
  6. Proofpoint - Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days
  7. Volexity - Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits
  8. CVE Program - CVE-2026-85046
  9. CVE Program - CVE-2026-87491
  10. CVE Program - CVE-2026-85880
  11. NIST NVD - CVE-2026-85046 Detail
  12. NIST NVD - CVE-2026-87491 Detail
  13. NIST NVD - CVE-2026-85880 Detail
  14. FIRST - Exploit Prediction Scoring System (EPSS)
  15. Volexity - Mind the (Patch) Gap: Multiple State-Aligned Threat Actors Chain 0-day Exploits in Chrome
 

Bu konuyu görüntüleyen kullanıcılar

Reklam

Son mesajlar

Yeni Konular

Üst