Yapay Zeka Kodlama Araçlarında Git Yapılandırması Üzerinden Kod Çalıştırma Açığı

Manifold Security araştırmacıları, yazılım geliştirme süreçlerinde kullanılan yedi farklı yapay zeka tabanlı kodlama aracında sekiz ayrı güvenlik açığı tespit etti. Claude, Codex ve Cursor gibi yaygın kullanılan araçları etkileyen bu zafiyetler, bir deponun Git yapılandırma dosyasına yerleştirilen komutların, geliştiricinin bilgisayarında doğrudan çalıştırılmasına neden oluyor.
Saldırı yöntemi, yapay zeka aracının deponun kendi Git yapılandırmasında tanımlı olan bir komutu, kullanıcının yetkileriyle yürütmesi esasına dayanıyor. Bu işlem, aracın mevcut güvenlik katmanı olan sandbox ortamının dışında gerçekleşiyor ve herhangi bir kullanıcı onayı gerektirmiyor. Araştırmacılar, bu zafiyetin sömürülebilmesi için geliştiricinin saldırgan tarafından hazırlanan bir depoyu klonlamasının veya bu depoyla etkileşime girmesinin yeterli olduğunu belirtiyor.
Rapora göre, keşfedilen sekiz açıktan dördü, bulguların yayınlandığı tarih itibarıyla henüz yama almadı. Güvenlik uzmanları, geliştiricilerin tanımadıkları veya güvenilir olmayan kaynaklardan gelen Git depolarını yerel makinelerinde açarken dikkatli olmaları gerektiğini vurguluyor. Söz konusu araçları kullanan geliştiricilerin, yazılım güncellemelerini takip etmeleri ve şüpheli depo yapılandırmalarını kontrol etmeleri öneriliyor.



