Siber Güvenlik

AWS, Google ve Vercel Ajenti Güvenlik Açıkları, Saldırganların Model Çalıştırmadan Araçları Tetiklemesine İzin Veriyor

AWS, Google ve Vercel Ajenti Güvenlik Açıkları, Saldırganların Model Çalıştırmadan Araçları Tetiklemesine İzin Veriyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

AWS, Google ve Vercel ajenti altyapısındaki güvenlik açıkları, yetkilendirilmemiş veya sahte komutların, model tarafından yetkilendirilmeden araçlara ulaşmasına olanak tanıyor. Bu durum, sistemlerin güvenlik mekanizmalarını atlatarak araçları çalıştırabilme olasılığına yol açıyor.

Etkilenen ürünler arasında Amazon Bedrock AgentCore'un InvokeHarness API'si, Google'ın Python için Ajent Geliştirme Kiti (ADK) ve Vercel'in Codex ve OpenCode kodlama ajentleri için AI SDK harness paketleri yer alıyor. AWS, yönetilen hizmeti düzeltti, Google ADK 2.5.0'da sorunları giderdi ve Vercel @ai-sdk/harness-codex'i 1.0.29 sürümünde ve @ai-sdk/harness-opencode'i 1.0.28 sürümünde yamadı.

Bu güvenlik açıkları aynı değil ve aynı saldırı koşullarını paylaşmıyor. AWS, kimliği doğrulanmış uzaktan bir isteği içerirken, Google'ın saldırı yolları saldırganın kontrolündeki oturum olayları veya kullanıcı tarafından oluşturulan işlev çağrılarını gerektiriyordu ve Vercel'in güvenlik açıkları, zaten bir Linux kumanda sandığında çalışan güvenilmeyen kodu gerektiriyordu.

Maruz kalma, her bir ajentin zaten yapabileceği şeylerle sınırlıdır, bu nedenle bir ajentin duyarlı araçlara bağlanması, bir saldırgana hiçbir şey kazandırmaz.

Araç Çağırma Arkasındaki Eksik Kanıt

Hedi Ingber ve Aviyam Ivgi, Stealth'in kurucu ortakları, bugün Black Hat USA 2026'da sundukları cross-platform deseni, yani CoreBreak adlı saldırıyı açıkladılar. Her iki kurucu ortak da The Hacker News'in sorularına e-posta yoluyla cevap verdi.

Normal bir ajent akışında, yazılım geliştirme kiti, kullanıcı isteğini, sistem istemini, sohbet geçmişini ve kullanılabilir araç tanımlarını modele gönderir. Model, bir aracı çağırmaya karar verir ve araç adı ile argümanları içeren yapılandırılmış bir talimat döndürür. SDK daha sonra bunu çalıştırır.

Çürük yollar, son iki adım arasında kökeni doğrulamadı. Çalışma zamanı, model tarafından üretilmiş gibi şekillenmiş verileri aldı ve yetkili olarak ele aldı.

Bir saldırganın, modelin kurallarını çiğnemesi için ikna etmesi gerekmiyordu; saldırgan, meşru bir model dönüşü olmadan yetkilendirme veya dağıtım yoluna ulaşabiliyordu.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News