Bu siteyi kullanarak, aşağıdaki şartları kabul etmiş olursunuz: Gizlilik Politikası ve Kullanıcı Sözleşmesi.
Kabul Et
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
  • Ana Sayfa
  • Bilim
    BilimDaha Fazlasını Göster
    Yapay Zeka, Dünya'nın Merkezinde 6 Yeni Yapı Keşfetti
    Yapay Zeka, Dünya’nın Merkezinde 6 Yeni Gizemli Yapı Keşfetti
    5 Dk. Okuma Süresi
    Kuantum Bilgisayarlar Şifrelemeyi Kıracak mı? Güvenliğin Geleceği
    Kuantum Bilgisayarlar Şifrelemeyi Kıracak mı? Veri Güvenliğinin Geleceği
    7 Dk. Okuma Süresi
    Yeni Simülasyonlar Kanıtladı: Dünya Kozmik Bir Tesadüf Değil
    Yeni Simülasyonlar Dünya’nın Oluşumunun Rastlantısal Olmadığını Ortaya Koydu
    3 Dk. Okuma Süresi
    1,7 Milyar Yıllık Mikrofosiller Karmaşık Yaşamın Başlangıcını Gösteriyor
    1.7 Milyar Yıllık Fosiller, Uzaydaki Kompleks Yaşamın Sırrını Çözebilir
    3 Dk. Okuma Süresi
    NASA Keşfetti: Başıboş Gezen Dev Kara Delik Yıldızı Yuttu
    NASA’nın Swift Uydusu, Galaksi Sınırlarında Yıldız Yutan “Gezgin” Kara Delik Tespit Etti
    5 Dk. Okuma Süresi
  • Mobil
  • Oyun
    OyunDaha Fazlasını Göster
    2026'da Handheld Gaming PC Alınır mı? En İyi Modeller ve Karşılaştırma
    2026’da Handheld Gaming PC Alınır Mı? Üç Büyük Modelin Kıyası
    10 Dk. Okuma Süresi
    Oyun Bilgisayarı İçin 16 GB RAM Yeterli mi? 2026 RAM Rehberi
    Oyun Bilgisayarında 16 GB RAM Hala Yeterli mi? 2026 Sistem Toplama Rehberi
    9 Dk. Okuma Süresi
    GTA 6 Oynanış Detayları: Senaryo, Devasa Harita ve Yeni Suç Sistemi
    GTA 6 Oynanış Detayları: 80 Saatlik Senaryo, Devasa Harita ve Yeni Suç Ekosistemi
    8 Dk. Okuma Süresi
    Xbox Fiziksel Oyunları Dijitale Çeviren Özelliğini Duyurdu
    Xbox, Fiziksel Oyunları Dijitale Dönüştüren Yeni Özelliğini Duyurdu
    4 Dk. Okuma Süresi
    DLSS 3 ve FSR 3 Arasındaki Gecikme Farkları ve En İyi FPS Ayarları
    AAA Oyunlarda Görüntü Yükseltme: DLSS 3 ve FSR 3 Gecikme Farkları
    5 Dk. Okuma Süresi
  • Sosyal Medya
  • Yapay Zeka
    Yapay ZekaDaha Fazlasını Göster
    OpenAI Astra Yayınlandı: Güçlü Performans, Tartışmalı Şeffaflık
    OpenAI Astra Modelini Yayınladı: Güçlü Performans, Tartışmalı Şeffaflık
    4 Dk. Okuma Süresi
    Meta Muse Spark 1.3 ile OpenAI ve Anthropic'e Rakip Oluyor
    Meta’dan OpenAI ve Anthropic’e Doğrudan Rakip: Muse Spark 1.3 Yayınlandı
    5 Dk. Okuma Süresi
    Yapay Zeka Uzmanlara Güveni Sarstı: Uzmanlık Resesyonu
    Yapay Zeka Diplomalara Karşı: Uzmanlara Olan Güven Neden Azalıyor?
    5 Dk. Okuma Süresi
    Nvidia'dan 12.9 Milyar Dolarlık Hugging Face Satın Alması
    Nvidia, Açık Kaynak Yapay Zeka Platformu Hugging Face’i 12.9 Milyar Dolara Satın Alıyor
    5 Dk. Okuma Süresi
    Gemini Spark ile Tarayıcı Otomasyonu Nasıl Kurulur? Gelişmiş Rehber
    Tarayıcı Otomasyonunda Yapay Zeka: Gemini Spark ile Günlük İş Yükünü Hafifletme Rehberi
    8 Dk. Okuma Süresi
  • Diğer
    • Akıllı Ev
    • Donanım
    • İnternet
    • İnceleme
    • Rehber
    • Yazılım
    • Web & Dijital Pazarlama
  • Kişiselleştir
    • Kişisel Haber Akışı
    • Kaydettiklerim
    • İlgi Alanlarım
    • Okuma Geçmişi
Abone ol
  • Oyun
  • Yapay Zeka
  • İnternet
  • Mobil
  • Sosyal Medya
  • Donanım
Salı, Eyl 8, 2026
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Font ResizerAa
Arama
  • Menü
    • Ana Sayfa
    • Hakkımızda
  • Kategoriler
    • Akıllı Ev
    • Bilim ve Teknik
    • Donanım
    • İnceleme
    • İnternet
    • Mobil
    • Oyun
    • Rehber
    • Sosyal Medya
    • Web & Dijital Pazarlama
    • Yapay Zeka
    • Yazılım
  • Kişiselleştirme
    • Kaydettiklerim
    • Kişisel Haber Akışı
    • İlgi Alanlarım
    • Okuma Geçmişi
Takip Et

Ana Sayfa - Yapay Zeka - Cursor, Codex ve Gemini CLI’da Kritik Açık: Sandbox Koruması Dolaylı Yoldan Aşıldı

Yapay Zeka

Cursor, Codex ve Gemini CLI’da Kritik Açık: Sandbox Koruması Dolaylı Yoldan Aşıldı

Araştırmacılar, Cursor, Codex ve Gemini CLI gibi yapay zeka kod asistanlarında, korumalı alanı (sandbox) dolaylı yoldan aşabilen 7 güvenlik açığı tespit etti.

Naz Aydemir
Son Güncelleme: 21 Temmuz 2026 14:46
Naz Aydemir
Paylaş
Cursor ve Gemini Yapay Zeka Asistanlarında Kritik Güvenlik Açığı
Paylaş

Siber güvenlik firması Pillar Security araştırmacıları; yazılım dünyasında sıkça kullanılan Cursor, OpenAI Codex CLI ve Gemini CLI gibi yapay zeka destekli kod asistanlarında, korumalı çalışma alanlarını (sandbox) aşabilen yedi farklı güvenlik zafiyeti tespit etti. Ortaya çıkarılan bu yeni nesil siber tehditler, sistemlere doğrudan bir sızma girişimi gerçekleştirmekten ziyade, yapay zekanın ürettiği dosyaların ana sistemdeki güvenilir yazılımlar tarafından istemsizce çalıştırılmasıyla tetikleniyor.

İçindekiler
Korumalı Alan Kırılmıyor, İşletim Sistemi Kandırılıyor4 Farklı Yapay Zeka Aracında 7 Zafiyet Tespit EdildiGeliştiriciler İçin ‘Sıfır Güven’ (Zero Trust) İhtiyacı

Korumalı Alan Kırılmıyor, İşletim Sistemi Kandırılıyor

Pillar Security araştırmacıları, keşfedilen yöntemleri klasik bir sandbox escape (sınırlandırılmış güvenli alandan dışarı kaçış) vakası olarak değil, temel bir mimari güven problemi olarak tanımlıyor. Yapay zeka asistanı tamamen kısıtlı bir alanda çalışmaya devam etse de, ürettiği veya düzenlediği dosyalar proje ortamındaki diğer geliştirici araçları tarafından işleniyor.

Modern yazılım geliştirme ortamları (IDE’ler); Python yorumlayıcılarını (interpreter) algılamak, Git meta verilerini işlemek, VS Code arka plan görevlerini yürütmek veya Docker ile iletişim kurmak gibi işlemleri tamamen otomatik yürütüyor. Araştırmacılara göre bir saldırganın, GitHub gibi platformlardaki bir projenin README dosyasına, bir yazılım sorununa (issue) veya bir dependency (yazılım bağımlılığı) koduna kötü amaçlı, gizli bir komut yerleştirmesi yeterli oluyor. Bu projeyi inceleyen yapay zeka asistanı, gizli komutu okuyarak zararlı kodu barındıran bir dosya üretiyor. Son aşamada ise ana işletim sisteminizdeki (host system) güvenilir kabul edilen yazılımlar bu dosyayı otomatik çalıştırarak sistemi tehlikeye atıyor.

4 Farklı Yapay Zeka Aracında 7 Zafiyet Tespit Edildi

Araştırmacılar, üç farklı sağlayıcıya ait dört kod asistanında toplam yedi zafiyet saptadı ve bu açıkların büyük kısmı raporlamanın ardından hızla yamalandı.

Bunlar da İlginizi Çekebilir

Gemini Spark Chrome Entegrasyonuyla Web'de Sizin Yerinize Gezinebilecek
Gemini Spark Chrome Şifrelerinizi Kullanarak Sizin Yerinize Web’de Gezinmeye Başlıyor
Claude Chrome Eklentisi Cowork ile Güncellendi: Kesintisiz Yapay Zeka
Claude Artık Chrome’da Başladığınız İşi Diğer Cihazlarda Sürdürebiliyor
Google Gemini, Pelé'nin Kayıp Golünü Yapay Zeka ile Yeniden Yarattı
Google Gemini, Pelé’nin 1959’da Hiç Kaydedilmeyen Efsanevi Golünü Yapay Zeka ile Yeniden Yarattı
  • Cursor: Araştırmacılar, Claude modeline bağlanan yapılandırma dosyalarının sandbox dışında komut çalıştırmak için kullanılabileceğini keşfetti. CVE-2026-48124 koduyla izlenen bu açık, uygulamanın 3.0.0 sürümüyle kapatıldı. Ayrıca, Cursor’un yapay zekasının bir Python sanal ortamını (virtual environment) değiştirebildiği ve düzenleyicideki Python eklentisinin bu zararlı yorumlayıcıyı otomatik olarak çalıştırdığı kanıtlandı.

  • OpenAI Codex CLI: OpenAI altyapısında, izin verilenler listesinin (allowlist) yalnızca git show komutunun ismine güvendiği, ancak komutun yanına eklenen ekstra parametrelerin sistemde değişiklik yapabildiği anlaşıldı. OpenAI, 0.95.0 sürümüyle bu mantık hatasını gidererek araştırmacılara ödül (bug bounty) verdi.

  • Ortak Docker Zafiyeti: Hem Cursor hem Codex CLI hem de Gemini CLI’ı etkileyen ortak bir açıkta, yapay zeka ajanlarının sandbox dışında çalışan yetkili bir Docker servisiyle iletişim kurabildiği ve bu sayede ana işletim sisteminde kod yürütebildiği (RCE) ortaya çıkarıldı. Bu açıklar da ilgili şirketlerce kapatıldı.

Google tarafında ise Antigravity aracında tespit edilen macOS güvenlik (Seatbelt) atlatma senaryoları şirket tarafından daha düşük risk kategorisinde değerlendirildi. Google yetkilileri, bu saldırıların gerçekleşmesi için “geliştiricinin kötü amaçlı bir kod deposunu manuel olarak güvenilir işaretlemesi veya sosyal mühendisliğe maruz kalması” gerektiğini belirterek gerçek dünya senaryolarında uygulanmasının zor olduğunu savundu.

Geliştiriciler İçin ‘Sıfır Güven’ (Zero Trust) İhtiyacı

Türkiye’de teknoparklardan bağımsız (freelance) geliştiricilere kadar çok geniş bir kitle, kod yazım hızını artırmak ve verimlilik sağlamak için AI asistanlarını günlük iş akışlarına entegre etmiş durumda. Pillar Security’nin bu araştırması, internetten indirdiğiniz rastgele bir açık kaynaklı projeyi IDE’nizde açıp yapay zeka asistanınıza basit bir özetleme komutu vermenin bile bilgisayarınızın (veya çalıştığınız şirketin iç ağının) ele geçirilmesine yol açabileceğini kanıtlıyor.

Mevcut tablo, siber güvenliğin sadece yapay zeka aracını sanal bir kutuya hapsetmekle sağlanamayacağını gösteriyor. Geliştiricilerin, sistem yöneticilerinin ve DevOps ekiplerinin, yapay zeka tarafından oluşturulan dosyaları otomatik olarak derleyen veya çalıştıran yerel yazılımların yetkilerini kısıtlaması ve Sıfır Güven (Zero Trust) prensibini uygulayarak AI tarafından üretilen her kod parçasına şüpheyle yaklaşması veri güvenliği için kritik bir zorunluluk haline geliyor.

Paylaş
Facebook Whatsapp Whatsapp Telegram Copy Link Print
Yorum yapılmamış Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Son Yazılar

Asus TUF Gaming A14 (2026) İncelemesi: Harici Ekran Kartsız PC

Asus TUF Gaming A14 (2026) İncelemesi: Harici Ekran Kartsız Oyuncu Bilgisayarı Alınır mı?

Selin Arslan
Selin Arslan
8 Eylül 2026
Huawei Mate XT 2 Özellikleri ve Fiyatı: Üçe Katlanan Telefon

Huawei Mate XT 2 Tanıtıldı: Üçe Katlanan Tasarım ve Güçlü Donanım

Kaan Sezer
Kaan Sezer
7 Eylül 2026
Yapay Zeka ile İçerik Üretmek SEO'ya Zarar Verir mi?

Yapay Zeka ile İçerik Üretmek SEO’ya Zarar Verir mi?

Burak Çetin
Burak Çetin
7 Eylül 2026

Bunlar da İlginizi Çekebilir

Çinli Kimi K3 Açık Kaynak Modeli Çıktı: ABD İçin Rekabet Büyüyor
Yapay Zeka

Çinli Kimi K3 Yapay Zeka Modeli Yayınlandı: Açık Kaynak Rekabeti ABD’yi Endişelendiriyor

4 Dk. Okuma Süresi
Kimi K3 Sandbox'tan Kaçtı: Yapay Zeka Modellerinde Güvenlik Zafiyeti
Yapay Zeka

Kimi K3 de Sandbox’ı Aştı: Yapay Zeka Modellerinde İzinsiz Sızıntılar Zinciri Büyüyor

3 Dk. Okuma Süresi
Google Gemini 2026 Rehberi: Özellikler, Ücretler ve Karşılaştırma
Yapay Zeka

Google Gemini Rehberi (2026): Yapay Zeka Asistanı Neler Yapabiliyor, Hangisini Seçmelisiniz?

6 Dk. Okuma Süresi
ChatGPT Sınırsız Metin Sohbeti ve GPT-5.6 Luna Modeli Ücretsiz Oldu
Yapay Zeka

OpenAI’dan Büyük ChatGPT Güncellemesi: Sınırsız Mesaj ve GPT-5.6 Luna Ücretsiz Oluyor

4 Dk. Okuma Süresi
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Takip Et
® 2026 Her Hakkı Saklıdır
  • Ana Sayfa
  • Hakkımızda
  • Künye
  • İletişim
  • Bilim ve Teknik
  • İnternet
  • Mobil
  • Oyun
  • Sosyal Medya
  • Yapay Zeka
  • Dijital Pazarlama
  • Çerez
  • KVKK
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?