deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

cohttp geliştiricisi path traversal düzeltmesini herkese açık hale getirdikten on dakika sonra exploit denemeleri gördü

OCaml'ın cohttp 6.3.0 sürümü bir path traversal açığını yamalıyor; ancak geliştirici, düzeltme herkese açık hale getirildikten on dakika sonra canlı exploit denemeleri kaydetti — bu da yapay zeka ajanlarının salt bir hatanın ipucundan bile istismar aracı çıkarabildiğinin kanıtı.

cohttp geliştiricisi path traversal düzeltmesini herkese açık hale getirdikten on dakika sonra exploit denemeleri gördü

OCaml'ın cohttp kütüphanesi 22 Ağustos 2026'da bir path traversal açığına düzeltme içeren 6.3.0 sürümünü yayımladı. Rutin bir koordineli açıklama olması gereken süreç, yapay zeka destekli saldırı araçlarının güvenlik zaman çizelgelerini ne kadar kısalttığını gösterdi: düzeltme herkese açık hale getirildikten yaklaşık on dakika sonra, geliştiricinin kendi canlı web sunucusu tam olarak o hataya göre kurulmuş denemeleri kaydediyordu. Geliştiricinin blogunda yayımlanan ve Hacker News ana sayfasına taşınan anlatı, günümüzde salt bir güvenlik açığı söylentisinin bile saldırganlar için bir exploit oluşturmaya yettiğini savunuyor.

Rapor nasıl ulaştı

Orijinal rapor, Jane Street üzerinden aktarılarak geliştiriciye Slack üzerinden özel olarak ulaştı ve gönderiye göre bulgunun kendisi de bir yapay zeka ajanıydı: Claude Fable. Yamayı yazmadan önce geliştirici, kendi ajanlarını etkilenen koda yönlendirip onlardan path normalisation incelemesini istedi. Claude'un Fable'ı güvenlik kısıtlamalarına dayanarak bunu düpedüz reddetti — geliştiricinin bu tür araştırma kullanımını kapısı olan Project Glasswing programına erişimi yok — buna karşılık DeepSeek V4 Pro uyarıştı, bağımsız olarak birkaç ilgili sorunu ortaya çıkardı ve bir dakikadan kısa sürede yerel bir canlı sunucuya karşı çalışan bir exploit üretti.

Raporlayıcıyla aday düzeltmeler üzerinde iterasyon yaptıktan sonra geliştirici, inceleme toplamak için cohttp pull request #1145'i herkese açık olarak açtı; bu aşama normalde günler sürer ve sürüm bir iki hafta içinde takip ederdi. On dakika sonra site, percent-encoded traversal dizileri içeren istekler almaya başladı; geliştirici bunu, otomatik izleyicilerin güvenlikle ilgili değişiklikler için herkese açık depoları izlediğine dair kanıt olarak okuyor. Gönderiye göre yerel bir exploit bir dakikada oluşturulabiliyorsa, tamamen otomatik bir saldırgan için on dakika cömert bir penceredir.

Çöküşün ardındaki sayılar

Gönderi anekdotu araştırmaya dayandırıyor. Fang ve ark.'nın çalışmasında, yalnızca bir CVE açıklaması verilen GPT-4 tabanlı bir ajan, 15 güvenlik açıklığından oluşan benchmark'ın yüzde 87'sini istismar etti; açıklama verilmediğinde yüzde 7 başarılı olabildi. Bir açıklama artık neredeyse eksiksiz bir exploit şemasına denk. Gönderi, Vulncheck verilerine dayanarak ortalama istismar süresini yaklaşık -7 gün olarak veriyor — saldırılar ortalama olarak yamadan önce geliyor — bu değer 2018-19'da yaklaşık 63 gündü ve 2024'te sıfırı aşağı yönlü kesti. Yakın tarihli örnekler arasında, herkese açık bir proof-of-concept bulunmamasına rağmen danışma belgesinden dokuz saat sonra ilk istismar girişimi görülen marimo'nun CVE-2026-39987'si ve yirmi saatte istismar edilen Langflow'un CVE-2026-33017'si var.

Bugonomics ve savunmacı darboğazı

Pesoli ve ark.'nın Mayıs 2026 tarihli 'Demystifying the Mythos or Disrupting Bugonomics?' adlı makalesi, darboğazın hata bulmaktan hata düzeltmeye kaydığını savunuyor ve bu kaymayı savunmacı iyileştirme işleme hacmi (defender remediation throughput) olarak çerçeveliyor. Modeller ve program analizi bulguları ve exploitleri hızlı üretirken, geliştirici doğrulaması, triyaj ve sürüm hızları sabit kalıyor. cohttp geliştiricisi bunu deneyiminden onaylıyor; regresyonsuz bir güvenlik yamasının doğası gereği hızlı bir düzeltmeden daha fazla iş olduğunu belirtiyor ve Fable'ın ortaya çıkmasından bu yana makine tarafından üretilen raporlarda bir patlama yaşandığını, sentetik gönderilerin oranının hâlâ ölçülmediğini anlatıyor. Erişim de eşitsiz: ticari olarak satın alınabilen Batı modelleri bu sınıf güvenlik çalışmasını engelliyor ve Project Glasswing — kritik altyapı işletmecileri, bulut ve finans sağlayıcıları ile Linux Foundation dahil 15 ülkede 150 kuruluş — küçük bağımsız geliştiricileri hâlâ dışlıyor.

Gönderinin önerdikleri

İki iyileştirme çiziliyor. İlki, düzeltmeleri gerçekten özel bir yerde geliştirmek ve sorun açıklamasının yalnızca doğru kişilere ulaşmasını sağlamak. GitHub'ın geçici özel fork'ları kağıt üzerinde uygundur; ancak gönderiye göre bunlar CI entegrasyonlarını engelliyor, tek bir birleştirme pull request'ine izin veriyor — birden fazla depoya yayılan düzeltmeler için elverişsiz — ve inceleyicilerin tek tek kaydedilmesini gerektiriyor. Geliştiriciye göre asıl küçük sorun yama gizliliği: ajanlar bir ipucundan yola çıkabildiği için açıklamanın yayılımını kontrol etmek daha önemli. Açık kaynak güvenlik tartışması, uçtan uca şifreli kanallar ile kolayca sızan Discord ve Slack gibi paylaşımlı platformlara dağılmış durumda; bu da dost araştırmacıları rakiplerden ayırmak için bir web-of-trust çağrısına yol açıyor.

İkincisi, ambargoları bırakmak, herkese açık şekilde düzeltmek ve sürekli yayımlamak. Bunun ölçeklendiğine kanıt olarak Chrome gösteriliyor: haftalık güvenlik güncellemeleri, haftada iki sürüm ve yeniden başlatma olmadan güncel ikili dosyaları takas eden dinamik yamalama. Linux kernel düzeltmeleri en fazla yedi gün, istisnai olarak on dört gün erteliyor. Gönderi, bu modelin iyi aktarılmadığını kabul ediyor — OCaml ve Docker, yazılımlarının üzerinde çalıştığı uç noktaları kontrol etmiyor ve aşağı akış dağıtımları kendi takvimlerine göre yeniden paketliyor. Kaynak metin bu noktada argümanın ortasında kesiliyor ve paketleme sorusunu yanıtsız bırakıyor.

Neden önemli

Koordineli açıklama, ayrıntıların özel düzeltme ile herkese açık danışma belgesi arasında gizli kalmasını varsayar. Kaba bir ipucu — bir commit, bir posta listesi sorusu, bir bağlam sızıntısı — bir ajana dakikalar içinde exploit yeniden inşa ettirebiliyorsa, bir hatayı araştırmak ya da açıklamak başlı başına saldırganlara yardım eden bir sinyal haline geliyor. Geliştiriciler için yayımlama hızı ve otomasyon artık güvenlik özellikleri ve yama gecikmesi bir saldırı yüzeyi. Açık kaynak kullanan herkes için risk, bir düzeltmenin var olması ile her aşağı akış dağıtımının onu fiilen çalıştırması arasındaki boşlukta yoğunlaşıyor.

  • #security
  • #open-source
  • #ocaml
  • #vulnerability-disclosure
  • #ai-agents

İlgili yazılar