Ana içeriğe geç
Güvenlik

Yapay zeka kodlama araçlarında kritik güvenlik açığı tespit edildi

Öne çıkanlar

  • Claude Code, Codex, GitHub Copilot ve Gemini CLI araçlarında uzaktan kod çalıştırma açığı tespit edildi.
  • Git komutlarındaki SHA kontrolü eksikliği, kötü niyetli dalların doğrulanmış taahhütlerin yerine geçmesine neden oldu.
  • Anthropic ve OpenAI yamaları yayımlarken Microsoft ve Google henüz ilgili araçlar için düzeltme sunmadı.

Air Security araştırmacıları, popüler yapay zeka kodlama araçlarında kullanıcı etkileşimi gerektirmeyen bir uzaktan kod çalıştırma açığı buldu. Plugin4Shell adı verilen bu tedarik zinciri zafiyeti; Claude Code, OpenAI Codex, GitHub Copilot ve Gemini CLI araçlarını doğrudan etkiledi. Güvenlik açığı, eklenti mağazalarındaki SHA sabitleme mekanizmasının atlatılmasına dayanıyor.

Sistemlerin Git komutlarını işleme biçimindeki bir tasarım hatası, saldırganların doğrulanmış sürümleri zararlı kodlarla değiştirmesine zemin hazırladı. Hedef araçlar belirli bir taahhüt özetini klonlarken, aynı ada sahip bir dal bulunması durumunda Git bu dalı öncelikli kabul etti. Arka planda çalışan otomatik güncelleme özelliği nedeniyle sistemler, kullanıcı onayı aramadan zararlı sürümleri çalışma ortamına kurdu.

Araştırmacıların bildiriminin ardından Anthropic sorunu Claude Code 2.1.179 sürümünde, OpenAI ise Codex 0.146.0 sürümünde giderdi. Microsoft henüz GitHub Copilot için resmi bir güvenlik yaması yayımlamadı. Google ise kullanımdan kaldırdığı Gemini CLI için güncelleme sunmayacağını ve kullanıcıların Antigravity aracına geçmesi gerektiğini açıkladı.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.