TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
  • Ana Sayfa
  • Bilim
    BilimDaha Fazlasını Göster
    Güneş Sistemi Dışındaki İlk Uydu Adayı Keşfedildi (Exomoon)
    Güneş Sistemi Dışındaki İlk Uydu Adayı Keşfedildi: Jüpiter Büyüklüğündeki “Exomoon” Bilim Dünyasını Şaşırttı
    3 Dk. Okuma Süresi
    Gökbilimciler Kayalık Gezegende İlk Atmosferi Buldu
    Gökbilimciler Yaşanabilir Kuşakta Atmosfere Sahip İlk Kayalık Gezegeni Buldu
    3 Dk. Okuma Süresi
    NASA'nın Psyche Aracı Mars'ı Geçti: 2029 Asteroit Görevi İçin Kritik Test
    NASA’nın Psyche Uzay Aracı Mars’ı Geçti: 2029’daki Büyük Asteroit Buluşması İçin Kritik Testler Tamamlandı
    4 Dk. Okuma Süresi
    Google Haritalar'da Bulundu: 390 Milyon Yıllık Meteor Krateri
    Google Haritalar’da Keşfedildi: 390 Milyon Yıllık Devasa Meteor Krateri Doğrulandı
    3 Dk. Okuma Süresi
    Barnard Yıldızı'nın Gezegenleri İncelendi: Tuhaf ve Yaşanamaz
    Güneş’in Kapı Komşusu Barnard Yıldızı’nın Gezegenleri Neden Tamamen Yaşanamaz Halde?
    3 Dk. Okuma Süresi
  • Mobil
  • Oyun
    OyunDaha Fazlasını Göster
    WoW'da Geliştirici Skandalı: GM Arkadaşına Hile Yaptıran Çalışan Kovuldu
    WoW’da GM Skandalı: Geliştirici Yetkileriyle Arkadaşlarına Hile Yaptıran Blizzard Çalışanı İşten Çıkarıldı
    3 Dk. Okuma Süresi
    Tomb Raider Catalyst Ertelendi: Yeni Çıkış Tarihi 2028 Oldu
    Tomb Raider Catalyst Sessiz Sedasız Ertelendi: Çıkış Tarihi 2028’e Kaydırıldı
    3 Dk. Okuma Süresi
    Xbox Geriye Dönük Uyumluluk PC'ye Geldi
    Xbox Geriye Dönük Uyumluluk Özelliğini PC’ye Taşıdı: Klasikler Artık Bilgisayarda
    3 Dk. Okuma Süresi
    Riot, LoL Classic'teki Ücretli Skinlerden Geri Adım Attı
    Riot, League of Legends Classic’teki Ücretli Retro Karakter Modellerinden Geri Adım Attı
    3 Dk. Okuma Süresi
    Suudi Arabistan'ın 55 Milyar Dolarlık EA Satın Alımına AB Onayı
    Suudi Arabistan’ın 55 Milyar Dolarlık EA Satın Alımı AB Onayından Geçiyor
    3 Dk. Okuma Süresi
  • Sosyal Medya
  • Yapay Zeka
    Yapay ZekaDaha Fazlasını Göster
    Anthropic Opus 5 Yayınlandı: Özellikleri ve API Geliştirmeleri
    Anthropic Opus 5 Modelini Yayınladı: Prompt Mühendisleri ve API Kullanıcıları İçin Yeni Dönem
    3 Dk. Okuma Süresi
    Google Gemini, Pelé'nin Kayıp Golünü Yapay Zeka ile Yeniden Yarattı
    Google Gemini, Pelé’nin 1959’da Hiç Kaydedilmeyen Efsanevi Golünü Yapay Zeka ile Yeniden Yarattı
    3 Dk. Okuma Süresi
    Nvidia Deepfake Tespit Yapay Zekasını Duyurdu: 22 Milisaniyede Analiz
    Nvidia’dan Sahte Videolara Anında Müdahale: Deepfake Videoları 22 Milisaniyede Tespit Eden Yapay Zeka Tool’u
    3 Dk. Okuma Süresi
    Google Üç Yeni Gemini Modeli Yayınladı, Ancak Beklenen 3.5 Pro Yine Gelmedi
    Google Üç Yeni Gemini Modeli Yayınladı, Ancak Beklenen 3.5 Pro Yine Gelmedi
    4 Dk. Okuma Süresi
    Cursor ve Gemini Yapay Zeka Asistanlarında Kritik Güvenlik Açığı
    Cursor, Codex ve Gemini CLI’da Kritik Açık: Sandbox Koruması Dolaylı Yoldan Aşıldı
    4 Dk. Okuma Süresi
  • Diğer
    • Akıllı Ev
    • Donanım
    • İnternet
    • İnceleme
    • Rehber
    • Yazılım
    • Web & Dijital Pazarlama
  • Kişiselleştir
    • Kişisel Haber Akışı
    • Kaydettiklerim
    • İlgi Alanlarım
    • Okuma Geçmişi
Abone ol
  • Yapay Zeka
  • Oyun
  • İnternet
  • Sosyal Medya
  • Bilim ve Teknik
  • Donanım
Cumartesi, Tem 25, 2026
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Font ResizerAa
Search
  • Menü
    • Ana Sayfa
    • Hakkımızda
  • Kategoriler
    • Akıllı Ev
    • Bilim ve Teknik
    • Donanım
    • İnceleme
    • İnternet
    • Mobil
    • Oyun
    • Rehber
    • Sosyal Medya
    • Web & Dijital Pazarlama
    • Yapay Zeka
    • Yazılım
  • Kişiselleştirme
    • Kaydettiklerim
    • Kişisel Haber Akışı
    • İlgi Alanlarım
    • Okuma Geçmişi
Takip Et

Ana Sayfa - Yapay Zeka - Cursor, Codex ve Gemini CLI’da Kritik Açık: Sandbox Koruması Dolaylı Yoldan Aşıldı

Yapay Zeka

Cursor, Codex ve Gemini CLI’da Kritik Açık: Sandbox Koruması Dolaylı Yoldan Aşıldı

Araştırmacılar, Cursor, Codex ve Gemini CLI gibi yapay zeka kod asistanlarında, korumalı alanı (sandbox) dolaylı yoldan aşabilen 7 güvenlik açığı tespit etti.

Naz Aydemir
Son Güncelleme: 21 Temmuz 2026 14:46
Naz Aydemir
Paylaş
Cursor ve Gemini Yapay Zeka Asistanlarında Kritik Güvenlik Açığı
Paylaş

Siber güvenlik firması Pillar Security araştırmacıları; yazılım dünyasında sıkça kullanılan Cursor, OpenAI Codex CLI ve Gemini CLI gibi yapay zeka destekli kod asistanlarında, korumalı çalışma alanlarını (sandbox) aşabilen yedi farklı güvenlik zafiyeti tespit etti. Ortaya çıkarılan bu yeni nesil siber tehditler, sistemlere doğrudan bir sızma girişimi gerçekleştirmekten ziyade, yapay zekanın ürettiği dosyaların ana sistemdeki güvenilir yazılımlar tarafından istemsizce çalıştırılmasıyla tetikleniyor.

İçindekiler
Korumalı Alan Kırılmıyor, İşletim Sistemi Kandırılıyor4 Farklı Yapay Zeka Aracında 7 Zafiyet Tespit EdildiGeliştiriciler İçin ‘Sıfır Güven’ (Zero Trust) İhtiyacı

Korumalı Alan Kırılmıyor, İşletim Sistemi Kandırılıyor

Pillar Security araştırmacıları, keşfedilen yöntemleri klasik bir sandbox escape (sınırlandırılmış güvenli alandan dışarı kaçış) vakası olarak değil, temel bir mimari güven problemi olarak tanımlıyor. Yapay zeka asistanı tamamen kısıtlı bir alanda çalışmaya devam etse de, ürettiği veya düzenlediği dosyalar proje ortamındaki diğer geliştirici araçları tarafından işleniyor.

Modern yazılım geliştirme ortamları (IDE’ler); Python yorumlayıcılarını (interpreter) algılamak, Git meta verilerini işlemek, VS Code arka plan görevlerini yürütmek veya Docker ile iletişim kurmak gibi işlemleri tamamen otomatik yürütüyor. Araştırmacılara göre bir saldırganın, GitHub gibi platformlardaki bir projenin README dosyasına, bir yazılım sorununa (issue) veya bir dependency (yazılım bağımlılığı) koduna kötü amaçlı, gizli bir komut yerleştirmesi yeterli oluyor. Bu projeyi inceleyen yapay zeka asistanı, gizli komutu okuyarak zararlı kodu barındıran bir dosya üretiyor. Son aşamada ise ana işletim sisteminizdeki (host system) güvenilir kabul edilen yazılımlar bu dosyayı otomatik çalıştırarak sistemi tehlikeye atıyor.

4 Farklı Yapay Zeka Aracında 7 Zafiyet Tespit Edildi

Araştırmacılar, üç farklı sağlayıcıya ait dört kod asistanında toplam yedi zafiyet saptadı ve bu açıkların büyük kısmı raporlamanın ardından hızla yamalandı.

  • Cursor: Araştırmacılar, Claude modeline bağlanan yapılandırma dosyalarının sandbox dışında komut çalıştırmak için kullanılabileceğini keşfetti. CVE-2026-48124 koduyla izlenen bu açık, uygulamanın 3.0.0 sürümüyle kapatıldı. Ayrıca, Cursor’un yapay zekasının bir Python sanal ortamını (virtual environment) değiştirebildiği ve düzenleyicideki Python eklentisinin bu zararlı yorumlayıcıyı otomatik olarak çalıştırdığı kanıtlandı.

  • OpenAI Codex CLI: OpenAI altyapısında, izin verilenler listesinin (allowlist) yalnızca git show komutunun ismine güvendiği, ancak komutun yanına eklenen ekstra parametrelerin sistemde değişiklik yapabildiği anlaşıldı. OpenAI, 0.95.0 sürümüyle bu mantık hatasını gidererek araştırmacılara ödül (bug bounty) verdi.

  • Ortak Docker Zafiyeti: Hem Cursor hem Codex CLI hem de Gemini CLI’ı etkileyen ortak bir açıkta, yapay zeka ajanlarının sandbox dışında çalışan yetkili bir Docker servisiyle iletişim kurabildiği ve bu sayede ana işletim sisteminde kod yürütebildiği (RCE) ortaya çıkarıldı. Bu açıklar da ilgili şirketlerce kapatıldı.

Google tarafında ise Antigravity aracında tespit edilen macOS güvenlik (Seatbelt) atlatma senaryoları şirket tarafından daha düşük risk kategorisinde değerlendirildi. Google yetkilileri, bu saldırıların gerçekleşmesi için “geliştiricinin kötü amaçlı bir kod deposunu manuel olarak güvenilir işaretlemesi veya sosyal mühendisliğe maruz kalması” gerektiğini belirterek gerçek dünya senaryolarında uygulanmasının zor olduğunu savundu.

Geliştiriciler İçin ‘Sıfır Güven’ (Zero Trust) İhtiyacı

Türkiye’de teknoparklardan bağımsız (freelance) geliştiricilere kadar çok geniş bir kitle, kod yazım hızını artırmak ve verimlilik sağlamak için AI asistanlarını günlük iş akışlarına entegre etmiş durumda. Pillar Security’nin bu araştırması, internetten indirdiğiniz rastgele bir açık kaynaklı projeyi IDE’nizde açıp yapay zeka asistanınıza basit bir özetleme komutu vermenin bile bilgisayarınızın (veya çalıştığınız şirketin iç ağının) ele geçirilmesine yol açabileceğini kanıtlıyor.

Mevcut tablo, siber güvenliğin sadece yapay zeka aracını sanal bir kutuya hapsetmekle sağlanamayacağını gösteriyor. Geliştiricilerin, sistem yöneticilerinin ve DevOps ekiplerinin, yapay zeka tarafından oluşturulan dosyaları otomatik olarak derleyen veya çalıştıran yerel yazılımların yetkilerini kısıtlaması ve Sıfır Güven (Zero Trust) prensibini uygulayarak AI tarafından üretilen her kod parçasına şüpheyle yaklaşması veri güvenliği için kritik bir zorunluluk haline geliyor.

Paylaş
Facebook Whatsapp Whatsapp Telegram Copy Link Print
Yorum yapılmamış Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Son Yazılar

WoW'da Geliştirici Skandalı: GM Arkadaşına Hile Yaptıran Çalışan Kovuldu

WoW’da GM Skandalı: Geliştirici Yetkileriyle Arkadaşlarına Hile Yaptıran Blizzard Çalışanı İşten Çıkarıldı

Batuhan Ergin
Batuhan Ergin
25 Temmuz 2026
Tomb Raider Catalyst Ertelendi: Yeni Çıkış Tarihi 2028 Oldu

Tomb Raider Catalyst Sessiz Sedasız Ertelendi: Çıkış Tarihi 2028’e Kaydırıldı

Batuhan Ergin
Batuhan Ergin
25 Temmuz 2026
Facebook Ücretsiz Doğrulama Rozeti Veriyor: Selfie Yeterli

Facebook Ücretsiz Doğrulama Rozeti Getiriyor: Kısa Bir Selfie Yeterli

Derya Aydın
Derya Aydın
25 Temmuz 2026

Bunlarda İlginizi Çekebilir

Apple'dan OpenAI'a Casusluk Davası: Ticari Sır Hırsızlığı
Yapay Zeka

Apple’dan OpenAI’a Ticari Sır Davası: Yapay Zeka Devine ‘Teknoloji Hırsızlığı’ Suçlaması

4 Dk. Okuma Süresi
Japonya ve Nvidia'dan 140 MW'lık Fiziksel Yapay Zeka Fabrikası
Yapay Zeka

Japonya ve Nvidia’dan 140 Megavatlık Yapay Zeka Fabrikası: 27 Bin Rubin GPU ile Robotik Devrimi

3 Dk. Okuma Süresi
Nobel Ödüllü Fizikçi, Matematik Gizemini Claude AI ile Çözdü
Yapay Zeka

Nobel Ödüllü Fizikçi, 10 Yıllık Matematik Gizemini Claude AI ile Çözdü

3 Dk. Okuma Süresi
Yapay Zeka ve Beyin İmplantıyla Felç Tedavisinde Tarihi Başarı
Yapay Zeka

Yapay Zeka ve Beyin İmplantı ile Felç Tedavisinde Tarihi Başarı: Dokunma Hissi Geri Döndü

3 Dk. Okuma Süresi
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Takip Et
® 2026 Her Hakkı Saklıdır
  • Ana Sayfa
  • Hakkımızda
  • İletişim
  • Donanım
  • İnceleme
  • İnternet
  • Mobil
  • Oyun
  • Sosyal Medya
  • Yapay Zeka
  • Yazılım
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?