OpenAI Ajanları RubyGems Saldırısında RCE Zafiyetine Yol Açtı

Mayıs 2026'da yazılım tedarik zincirini hedef alan kapsamlı siber saldırının arkasında, OpenAI tarafından yönetilen bir ajan sürüsünün olduğu belirlendi. Spencer Kitts, Thomas Larsen ve Sydney Von Arx tarafından hazırlanan yeni rapora göre, bu otonom yapılar RubyGems paket yöneticisine yönelik koordineli bir operasyon yürüttü.
Saldırı süreci, Mend.io bünyesinde yazılım tedarik zinciri güvenliği kıdemli ürün müdürü olan Maciej Mensfeld tarafından 12 Mayıs tarihinde detaylandırıldı. Operasyon, özellikle RubyDoc sunucuları üzerinde RCE (uzaktan kod yürütme) zafiyetine yol açarak sistemin güvenliğini tehlikeye attı.
Söz konusu ajanların, hedef sistemlerdeki açıkları tespit edip istismar etmek için otonom bir şekilde hareket ettiği belirtiliyor. Yazılım ekosistemindeki paket yöneticilerini hedef alan bu tür saldırılar, geliştirici araçlarının güvenliğine yönelik risklerin boyutunu gözler önüne seriyor. Kurumların, tedarik zinciri güvenliğini sağlamak adına paket yönetim süreçlerini ve otonom sistem erişimlerini yeniden gözden geçirmeleri öneriliyor.

