Help Net Security'nin 18 Eylül'de bildirdiğine göre AIR araştırmacıları, dört yapay zekâ kodlama ajanının bir eklentinin bir pazar yerinin onayladığı tam sürüm olduğunu denetleme biçimindeki bir açığı, Plugin4Shell'i, anlattı. Etkilenen araçlar Claude Code, Codex, GitHub Copilot ve Gemini CLI. Bunlardan ikisi eklentileri varsayılan olarak arka planda güncellediği için rapor, incelemeden geçmiş bir eklentinin geliştirici hiçbir şey yapmadan düşmanca kodla değiştirilebileceğini söylüyor.
Arka plan
Yapay zekâ kodlama ajanları, bir geliştiricinin kendi bilgisayarında, kabuğa, dosya sistemine ve saklanan kimlik bilgilerine erişimle çalışır. Eklentiler onları genişletir ve pazar yerleri, bir inceleyicinin onayladığı kodun çalışan kod olması için her eklentiyi belirli bir işlemeye (commit) sabitler. Açık bu sabitlemeyle ilgilidir [1].
Raporun anlattıkları
Rapora göre ajanlar, aldıkları kodun sabitlenmiş işlemede olduğunu doğrulamıyor. Bir saldırgan, adı bir işleme özetiyle eşleşen bir dal oluşturabilir; böylece sabitleme bozulmamış görünürken kod alma işlemi saldırganın koduna çözümlenir. Rapor, GitHub'ın bu tür dal adlarını engellediğini, Bitbucket'ın ve kendi sunucularda barındırılan sunucuların ise izin verdiğini not ediyor [1].
Rapor açığa sıfır tıklamalı diyor; çünkü aynı kod alma işlemi, Claude Code ve Codex'te varsayılan olan arka plan otomatik güncellemeleri sırasında yeniden çalışıyor. Bir saldırgan ya sonradan düşmanca hâle gelen bir eklenti yayımlayabilir ya da mevcut bir eklenti deposunu ele geçirebilir. AIR, bu tür ele geçirmelerle 134.000 ajana ulaşan 925 ele geçirilmiş beceri bulduğunu bildirdi [1].
Yama durumu satıcıya göre değişiyor. Anthropic, Claude Code'u 2.1.179 sürümünde, OpenAI ise Codex'i 0.146.0 sürümünde düzeltti. Microsoft, GitHub Copilot için henüz bir düzeltme yayımlamadı ve Google, Gemini CLI'ı kullanımdan kaldırdı ve kullanıcıları farklı bir ürün olan Antigravity'ye yönlendiriyor. AIR, açığı Mayıs'ta bulduğunu ve Haziran'da satıcılara ifşa ettiğini söylüyor [1].
Mac kullanıcıları için sonuçlar
Rapor, herhangi bir masaüstü işletim sistemindeki geliştirici araçlarıyla ilgilidir ve macOS'i ayrıca öne çıkarmaz. Açığa maruz kalan grup, üçüncü taraf pazar yerlerinden eklentilerle dört ajandan birini kullanan geliştiricilerdir. Kodlama ajanı kullanmayan Mac kullanıcıları, anlatıldığı biçimiyle bu açıktan etkilenmez [1].
Öneriler
- Claude Code'u 2.1.179 veya üstüne, Codex'i 0.146.0 veya üstüne güncelleyin.
- Araç izin veriyorsa arka plan eklenti otomatik güncellemesini kapatın ve eklentileri bilinçli olarak güncelleyin.
- Etkin kullanımda olmayan eklentileri kaldırın ve raporun dal adı hilesinin engellendiğini söylediği GitHub'da barındırılan eklentileri tercih edin.
- GitHub Copilot ya da Gemini CLI kullanılıyorsa, satıcı aksini belirtene kadar üçüncü taraf eklentileri yamalanmamış maruziyet olarak değerlendirin.
FireAI açısından önemi
FireAI, macOS için bir ağ güvenlik duvarıdır. Eklentileri incelemez, git kod alma işlemlerini denetlemez ve bir kodlama ajanının komut çalıştırmasını engellemez. Yapabildiği, ardından gelen bağlantıları göstermek ve denetlemektir: henüz kuralı olmayan yeni bir süreç Uyarı modunda, hedefiyle birlikte adlandırılmış bir istem tetikler ve uygulama başına kurallar belirli bir aracın nereye bağlanabileceğini kısıtlayabilir.
Sınırlamalar
Anlatım tek bir ikincil rapora dayanıyor. Açığın araştırma dışında istismar edilip edilmediğini söylemiyor ve AIR'in 925 ele geçirilmiş beceri rakamına nasıl ulaştığını anlatmıyor. Rapor hangi işletim sistemlerinin test edildiğini belirtmiyor.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.