Google: Yapay Zeka Zafiyet Keşif Sürecini ve Risk Profilini Değiştiriyor

Google Threat Intelligence Group (GTIG) tarafından yayınlanan yeni bir rapor, yapay zeka araçlarının zafiyet keşif süreçlerini nasıl dönüştürdüğünü gözler önüne seriyor. 2026 yılının ilk sekiz ayını kapsayan verilere göre, aylık zafiyet bildirimleri Ocak ayındaki 5.045 seviyesinden Ağustos ayında 10.740 seviyesine yükselerek iki katından fazla artış gösterdi.
Araştırmacılar, saldırganların yeni sıfırıncı gün (zero-day) açıkları bulmak yerine, mevcut yamaları ve Proof-of-Concept (PoC) kodlarını analiz etmek için dil modellerini kullandığını vurguluyor. Bu yöntemle n-day açıklarının hızla silah haline getirilmesi, saldırıların verimliliğini artırıyor. Nitekim 2026'nın ilk sekiz ayında, tüm 2025 yılı boyunca kaydedilenden daha fazla, toplam 141 farklı zafiyetin aktif olarak sömürüldüğü tespit edildi.
Yapay zeka tarafından otonom olarak keşfedilen zafiyetlerin risk profili, geleneksel yöntemlerle bulunanlardan belirgin şekilde ayrılıyor. Geleneksel yöntemlerle bulunan açıkların büyük çoğunluğu düşük veya orta riskli kategoride yer alırken, yapay zeka destekli keşiflerin yarısı uzaktan kod çalıştırma (RCE) riski barındırıyor. Bu durum, modellerin geleneksel statik analiz araçlarının gözden kaçırdığı bellek bozulması ve mantık hatalarını tespit etme yeteneğinden kaynaklanıyor.
Bu yeni keşif yönteminin ilk somut örneklerinden biri CVE-2026-1731 koduyla izlenen, BeyondTrust Privileged Remote Access ve Remote Support ürünlerindeki kimlik doğrulaması gerektirmeyen işletim sistemi komut enjeksiyonu açığı oldu. Hacktron yapay zeka araştırma ajanı tarafından otonom olarak bulunan bu açık, kamuoyuna duyurulduktan sadece dört gün sonra saldırganlar tarafından aktif olarak sömürülmeye başlandı. GTIG, yapay zeka sistemlerinin kendilerine yönelik zafiyet bildirimlerinde de artış olduğunu ve 2026'da 1.500'den fazla yapay zeka ile ilişkili CVE kaydedildiğini belirtiyor.


