deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Black Hat 2026: araştırmacılar Claude Code, Gemini CLI ve Codex'i güven devirleri üzerinden kırdı

Novee Security'nin Black Hat USA 2026 sunumu, Claude Code, Gemini CLI ve OpenAI Codex'te sömürülebilir açıklar buldu — hepsi de yalnızca tespitle sonradan kanıtlanamayan, güven devirlerindeki başarısızlıklardı.

Black Hat 2026: araştırmacılar Claude Code, Gemini CLI ve Codex'i güven devirleri üzerinden kırdı

Novee Security'nin Black Hat USA 2026 sunumu "Trusted Enough to Run: Breaking AI Agents in Official Workflows", yaygın olarak kullanılan üç AI kodlama ajanında sömürülebilir üç açığı belgeledi. Teknik ifşaları inceleyen bir dev.to yazısına göre her bir açık ajanın kendi deposunda yer alıyordu ve iki vakada tetikleyici, ajanın incelemesi istenen kodun ta kendisiydi.

Claude Code: kendi ön işlemesi tarafından körleştirilen bir doğrulayıcı

Yazı, Claude Code'un 0.2.54 sürümünden 2.1.163 hariç olacak şekilde etkileyen CVE-2026-54316'yı (CVSS v4 puanı 6.0) raporluyor. Komut doğrulayıcı, her komutu çalıştırmadan önce 23 güvenlik kontrolünden geçiriyordu; ancak bir ön işlem adımı, komut dizgesindeki tek tırnaklı metni önce kaldırıyordu — yani tek tırnak içindeki her şey 23 kontrolün tümü için görünmezdi. Bir saldırgan, bir git push komutunun içine tek tırnak içine alınmış bir shell komut ikamesi yerleştirebilirdi: doğrulayıcı düz bir push görürken, shell ikamesi ayrıştırıp çalıştırıyordu.

Anthropic hatayı yamaladı ve yazıya göre Novee Security ardından iki bypass buldu. İlki, engellenmeye devam eden cat'in tersi olan tac'ı kullanarak rastgele dosyaları okuyup içeriklerini herkese açık bir GitHub Actions günlüğü üzerinden dışa sızdırdı; bir API anahtarını yazmadan önce ters çeviriyor, böylece günlük tarayıcıları onu işaretlemiyor, okuduktan sonra ise geri çeviriyordu. İkincisi, HuggingFace'in herkese açık indirme sayacını gizli bir kanala dönüştürdü: veriler ajanın tetiklediği indirme sayısına kodlandı ve ayrı bir istekten geri okundu; ortada ne dışa sızdırma kanalı ne DNS ne de HTTP geri araması vardı. İki bypass da çalıştı çünkü yama tırnak kaldırma adımını ortadan kaldırdı ama mimariyi korudu: doğrulayıcı hâlâ komutun sterilize edilmiş bir temsilini inceliyor, shell'in çalıştıracağı baytları değil.

Gemini CLI: sandbox'tan önce otomatik güvenilen bir .env dosyası

Gemini CLI'daki CVE-2026-12537 (GHSA-wpqr-6v78-jr5g), azami CVSS v3.1 puanı olan 10.0'ı taşıyor. İfşa anında projenin 106.000'den fazla yıldızı ve ayda yaklaşık 2 milyon kurulumu bulunduğu bildiriliyor. Headless CI modunda, CLI, checkout edilmiş depodan .gemini/.env dosyasını otomatik olarak yüklüyor ve sandbox başlamadan önce içeriğine güveniyordu; böylece kötü niyetli bir dosya, ajanın davranışını yönlendiren — enjekte edilmiş API uç noktaları ve kimlik bilgileri dahil — ortam değişkenleri ayarlayabilirdi; hepsi herhangi bir güvenlik sınırının dışındaydı. Ayrıca --yolo bayrağının komut izin listesi ayrıştırılıyor ama hiçbir zaman uygulanmıyordu; yani izin listesindekilere yalnızca benzeyen komutlar onay olmadan çalışıyordu ve sandbox içinde ajan /proc'u okuyarak ana sürecin ortamına ve sırlarına erişebiliyordu. Google sorunu bir supply chain ihlali olarak sınıflandırdı; düzeltmeler Gemini CLI 0.39.1 ve 0.40.0-preview.3 ile run-gemini-cli 0.1.22'de yer aldı ve Pillar Security'den Dan Lisichkin ortak keşifçi olarak anıldı.

Codex: az önce yazılmış bir AGENTS.md'ye güvenmek

OpenAI Codex vakasının CVE'si yok ama yazı bazı açılardan en aydınlatıcı olanı olarak nitelendiriyor. Codex'in CI deseni, paylaşılan bir çalışma dizini kullanan iki adım çalıştırıyor: ilki AGENTS.md'yi depoya yazıyor, ikincisi aynı depoyu checkout ediyor ve bu dosyayı talimat olarak yükleyip, diskte bulunduğu için ona güveniyor — oysa OpenAI'nin kendi belgeleri AGENTS.md'yi güvenilmeyen girdi olarak sınıflandırıyor. Düzeltme üç gün sürdü: işlerin checkout'u artık paylaşmaması için onları yalıtmak. Novee Security'nin aynı çok geçişli deseni — bir ajanın yazdığı yapılandırmayı ikinci bir ajanın okuması — 100'den fazla herkese açık depoda bulduğu bildiriliyor.

Ortak başarısızlık: güven devirleri

Novee Security'den Elad Meged, harness'i — "model ile gerçek dünya arasındaki kod" — üç hatanın da yaşadığı yer olarak tanımlıyor. Her biri başarısız bir güven devri: Claude Code'un doğrulayıcısı, incelediği dizgenin shell'in çalıştıracağı dizge olduğuna güveniyordu; Gemini CLI, sandbox var olmadan önce depo tarafından sağlanan .env içeriğine güveniyordu; Codex'in ikinci adımı, diskteki bir dosyanın işten daha eski olduğuna güveniyordu.

Yazının merkezindeki argüman, bu olayların sonradan tespitle çözülemeyeceği. Günlükler kurcalanabilir, zaman damgaları sahtelenebilir ve rastgele kod çalıştırabilen bir süreç kendi denetim izini yeniden yazabilir. Tespit bir şeylerin ters gitmiş olabileceğini gösterebilir ama doğrulayıcının sterilize edilmiş görünümünün shell'in ayrıştırdığı görünümden ayrıştığını ya da sandbox başlamadan hangi .env değerlerinin yüklendiğini kanıtlayamaz.

Önerilen çare kriptografik kanıt: her güven sınırından tam olarak neyin geçtiğini ve alan tarafın onunla ne yaptığını kaydeden imzalı makbuz zincirleri. Bir doğrulayıcı değerlendirdiği baytları ve geçen kontrolleri imzalar; bir çalıştırıcı aldığı baytları imzalar; bir uyuşmazlık yalnızca tespit edilebilir değil, kanıtlanabilir hale gelir. dev.to yazarı, bu tür zincirleri doğrulamak için ELv2 lisanslı bir araç olan ccs-verifier'ı ve yaygın ajan işlemleri için geçerli makbuz zincirlerini tanımlayan MIT lisanslı bir uygunluk vektör paketini sürdürüyor.

Neden önemli

AI kodlama ajanları artık depo içeriklerine, kimlik bilgilerine ve sırlara erişimi olan resmi CI iş akışlarının içinde yer alıyor. Bu hataların hiçbiri modellerde değildi — çevrelerindeki sıradan harness kodundaydı; bugün birçok ekibin sevk ettiği kod sınıfının aynısı. Acil eylemler somut: Claude Code'u 2.1.163 veya sonrasına, Gemini CLI'yı 0.39.1 veya sonrasına yükseltin ve Codex'in kullandığı paylaşımlı checkout'lu, çok geçişli deseni için pipeline'ları denetleyin. Uzun vadeli ders daha zor: çalışacak kadar güvenilen harness'lerin her devirde kanıtlanabilir kanıta, yalnızca yanlış giden bir şey olmadığını söyleyen günlüklere değil, ihtiyacı var.

  • #security
  • #ai-agents
  • #vulnerabilities
  • #ci-cd
  • #black-hat

İlgili yazılar