Yapay zeka endüstrisi, saldırganların eklenti pazarlarını zehirleyebileceğini zaten biliyordu. Bu duruma karşı, her eklentiyi bir gözden geçirilmiş kod versiyonuna kilitleyerek cevap vermişti. Ancak bu kilit, şimdi kırılmış durumda.
Air Security araştırmacıları, Plugin4Shell adını verdikleri bir güvenlik açığını geçtiğimiz günlerde açıkladı. Bu açık, en yaygın kullanılan dört AI kodlama aracını etkiliyor: Anthropic'in Claude Code'u, OpenAI'nin Codex'i, GitHub Copilot ve Google'ın Gemini CLI'si. Araştırmacılar, bu açığın "zero-click remote code execution" (sıfır tıklama uzaktan kod çalıştırma) olarak adlandırıldığını belirtiyor. Bu durumda, saldırganın kurbanın herhangi bir eylemine ihtiyaç duymadığı ifade ediliyor.
Plugin4Shell Açığı ve Etkileri
Bu güvenlik açığı, eklenti pazarlarından eklentileri yükleyen kodlama ajanlarını etkiliyor. Eklentilerin güvenliğini sağlamak için, bir pazar her eklentiyi bir commit hash'ine sabitliyor. Bu, kodun belirli bir anlık görüntüsünü tanımlayan 40 karakterlik bir dizi. Ancak Air Security, bu ajanların sabitlenmiş anlık görüntüyü talep ettiğini, ancak aldıkları kodu asla kontrol etmediklerini keşfetti.
Git, bir dalın neredeyse her ismi taşımasına izin verir ve bu isim, bir commit hash'ine benzer bir dizi olabilir. Eğer bir isim hem geçerli bir dal hem de geçerli bir nesne ise, Git sessizce dalı tercih eder. Bu durumda, bir eklentinin deposunu kontrol eden kişi, sabitlenmiş hash ile aynı adı taşıyan bir dal oluşturabilir ve bunu farklı bir koda yönlendirebilir.
Düzeltme Çabaları
Anthropic, Claude Code 2.1.179 versiyonunda bu açığı düzeltti, OpenAI ise Codex 0.146.0 ile bir güncelleme sağladı. Ancak Microsoft, Copilot için henüz bir düzeltme yayınlamadı. Google ise Gemini CLI için bir düzeltme yapmayacağını açıkladı çünkü bu aracı emekliye ayırmayı planlıyor.
Saldırının İşleyişi
Air Security, saldırının nasıl işlediğini detaylandırıyor. Öncelikle yararlı bir şey yayınlanıyor, ardından incelemeden geçip kullanıcılar toplanıyor. Sonrasında, pazar yeni bir commit'e yeniden sabitleniyor ve bu yeni sabit ile aynı adı taşıyan bir dal oluşturulup kötü niyetli kodla dolduruluyor. Her ajanın otomatik güncellemesi bu işlemi tamamlıyor. Ajanlar, eklentileri arka planda yeniliyor ve bu durum, saldırganın kurbanın güvenilir bir eklentisini değiştirmesine olanak tanıyor.
Sonuç ve Gelecek
Plugin4Shell açığı, yalnızca dört aracın başlık sayısını etkilemekle kalmıyor, aynı zamanda gerçek geliştiricilere ulaşma potansiyeli de taşıyor. Ancak, bu açığın pratikte daha dar bir etkiye sahip olduğu belirtiliyor. Örneğin, geliştiriciler yalnızca varsayılan kataloglardan yükleme yaparlarsa bu tür bir dal adıyla karşılaşmayacaklar. Ancak Gemini CLI, FETCH_HEAD adında bir dal ismi kullandığı için GitHub'ın kuralları burada açık bir engel teşkil etmiyor.
Sonuç olarak, bu güvenlik açığı, yazılım endüstrisi için önemli bir uyarı niteliğinde. Geliştiricilerin, kullandıkları araçların güvenlik açıklarını göz önünde bulundurarak dikkatli olmaları ve güncellemeleri takip etmeleri gerekiyor. Önümüzdeki yıllarda, Gemini CLI'nin nasıl bir performans sergileyeceği ve bu açığın ne kadar yaygın olduğu merak konusu olacak.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.