Salt Labs araştırmacıları 1 Ekim 2026'da, Manus yapay zekâ ajanının istem enjeksiyonu korumalarını nasıl aştıklarını ve tek bir e-posta ile nasıl kod çalıştırma elde ettiklerini anlatan bir yazı yayımladı [1]. TechRadar'a atıfta bulunan SC Media da araştırmayı ele aldı ve söz konusu açığın bir ödüllü hata bulma programı aracılığıyla o zamandan beri yamalandığını belirtiyor [2]. Bu olay, bir yapay zekâ ajanını posta kutusuna ve diğer hesaplarına bağlayan Mac kullanıcıları için önemlidir.
Arka plan
İstem enjeksiyonu, bir yapay zekâ ajanının okuduğu içeriğe talimatlar yerleştirir; ajan da bunları komut olarak ele alır. Salt Labs, e-posta birçok hesap için birincil kimlik sağlayıcı olduğu için Gmail entegrasyonunu hedef seçti. Yazıya göre ajan, e-postayı bir bulut sanal alanında, Model Context Protocol tabanlı araçlar ve kullanıcının OAuth belirteciyle işliyordu [1].
Araştırmanın anlattıkları
Araştırmacılar, düz bir kabuk komutu enjeksiyonunun platformun korumaları tarafından algılanıp engellendiğini ve Base64 ile kodlanmış bir varyantın da algılandığını bildiriyor. Ardından yükü, çok küçük bir karakter kümesiyle JavaScript yazmanın alışılmadık bir yolu olan JSFuck ile kodladılar ve e-posta ajandan bunu Node.js ile çözmesini istedi. Ajan Node.js çalışma zamanını çağırdı ve sunucu tarafı ortamında rastgele JavaScript çalıştırdı [1].
Yük daha sonra sanal alanın içinde sistem komutları çalıştıracak ve saldırgan altyapısına bir ters kabuk kuracak biçimde genişletildi. Buradan Gmail OAuth belirtecine, araç arayüzüne ve bağlı hizmetlerin kimlik bilgilerine, dolayısıyla Google Drive ve GitHub gibi hizmetlere olası erişime ulaştılar [1]. Ana bulgu bir zamanlama boşluğudur: koruma saldırıyı algıladı, ancak "kod zaten çalıştıktan sonra" [1]. SC Media dersi şöyle özetliyor: istem denetimi gereklidir ama yeterli değildir; koruma, bir ajanın araçlar, API'ler ve sistemler genelinde gerçekleştirdiği eylemlere de uzanmalıdır [2].
Yazı, söz konusu açığın Meta'nın ödüllü hata bulma programı aracılığıyla bildirildiğini, giderildiğini ve artık istismar edilemediğini belirtiyor. Bir ifşa takvimi vermiyor [1].
Mac kullanıcıları için sonuçlar
Bu olayda kod bir Mac'te değil, sağlayıcının bulut sanal alanında çalıştı; dolayısıyla risk, ajanın elinde bulunan belirteçler ve bağlı hesaplardı [1]. Genel nokta yerel ajanlar için de geçerlidir: bir ajanın okuduğu içerik talimat taşıyabilir ve yalnızca istemi denetleyen bir savunma çok geç harekete geçebilir.
Öneriler
- Bir yapay zekâ ajanını yalnızca ihtiyaç duyduğu hesaplara bağlayın; hizmet sunuyorsa salt okunur erişimi tercih edin.
- Her ajanın bağlı hizmetlerini ve belirteçlerini düzenli aralıklarla gözden geçirin ve kullanılmayanları iptal edin.
- Bir ajanın okuduğu her e-postayı, web sayfasını ya da belgeyi güvenilmeyen girdi sayın.
- Komutlar, dosya değişiklikleri ve yeni ağ hedefleri için onay isteyen ajanları tercih edin.
- Mac'teki bir ajanın hangi ağ hedeflerine bağlandığını izleyin ve yeni bir hedefi inceleyin.
FireAI açısından önemi
FireAI'ın Ajan profili, bir Mac'teki yapay zekâ ajanlarını tanır, her birinin normalde nereye bağlandığını öğrenir ve yalnızca ana makine adlarını ve bayt sayılarını kullanarak daha önce hiç görülmemiş bir hedefi ya da bir yükleme artışını inceleme için işaretler. Daha sıkı modunda, kullanıcı izin verene kadar yeni bir hedefi engeller.
FireAI bir sağlayıcının bulutunda çalışmaz; bu nedenle Manus sanal alanının içinde olup biteni göremez ve durduramaz. E-postaları ya da istemleri okumaz, bir talimatın enjeksiyon olup olmadığına karar vermez ve şifreli bağlantıların içini okumaz. Mac'te çalışan ajanların ağ tarafında eylem yapar.
Sınırlamalar
Teknik anlatım araştırmacıların kendisine aittir ve burada bir Security Boulevard yeniden yayını üzerinden okundu; bu haber onu bağımsız olarak yeniden üretmedi. Kaynaklar araştırmacılar dışında kimsenin istismar ettiğini bildirmiyor ve düzeltmenin tarihi verilmiyor. SC Media, JSFuck'ın ötesinde yaratıcı yeni aşma yöntemlerinin ortaya çıkmasının olası olduğunu belirtiyor [2].
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.