Site icon Siber Havadis

Claude Code Sızıntısı Kritik Açıkları Ortaya Çıkardı: Komut Enjeksiyonu Alarmı

SiberHavadis Haber Sablonu 4

31 Mart 2026’da yaşanan bir güvenlik olayı, Anthropic tarafından geliştirilen Claude Code ekosisteminde ciddi zafiyetleri gün yüzüne çıkardı. Bir npm paketinde ortaya çıkan hata ayıklama çıktısı, CLI, ajan ve SDK bileşenlerine ait kaynak kodun sızmasına neden olurken, yapılan analizler kritik güvenlik açıklarını ortaya koydu.

Kaynak Kod Sızıntısı ve İlk Analizler

Sızıntının ardından Phoenix Security tarafından yürütülen analiz sürecinde, toplam 100 potansiyel saldırı hipotezi değerlendirildi.

Bu analiz sonucunda:

tespit edildi.

Açıkların tamamının ortak noktası, kabuk (shell) tarafından değerlendirilen temizlenmemiş dize enterpolasyonu olarak belirlendi.

Kritik Açıklar: Üç Temel Zafiyet Noktası

Araştırma, sistemde üç ana bileşende bağımsız komut enjeksiyonu açıkları bulunduğunu ortaya koydu:

1)Komut Arama Mekanizması

Terminal tespiti sırasında kullanılan bir ortam değişkeni üzerinden tetiklenebiliyor.
Kullanıcı etkileşimi gerektirmeden uzaktan komut çalıştırma (RCE) mümkün hale geliyor.

2)Editör Çağırma Süreci

Dosya yolları üzerinden $() veya ters tırnak kullanılarak komut enjeksiyonu yapılabiliyor.
POSIX kabuk davranışı nedeniyle çift tırnak kullanımı bu saldırıyı engelleyemiyor.

3)Kimlik Doğrulama Yardımcıları

Üç aşamalı saldırı zinciri ile:

gerçekleştirilebiliyor.

Özellikle -p (non-interactive) modunda çalışma sırasında güvenlik uyarılarının devre dışı bırakılması, CI/CD ve otomasyon ortamlarını doğrudan risk altına sokuyor.

Bu durum, saldırganların:

olanak tanıyor.

CVE-2026-35021: Teknik Detay

Henüz analiz aşamasında olan CVE-2026-35021, editör çağırma mekanizmasındaki komut enjeksiyonu açığını tanımlıyor.

Açığın temel nedeni:

Bu durum, CLI’yı çalıştıran kullanıcının yetkileriyle rastgele komut yürütülmesine yol açıyor.

Anthropic, bulguları aynı gün kabul etti ve sistem davranışının git credential helper benzeri olduğunu belirtti.

Ancak araştırmacılar, bu benzetmenin zafiyeti hafifletmek yerine güçlendirdiğini ifade ediyor.
Çünkü benzer mekanizmalar geçmişte birden fazla CVE ile sonuçlanmış ve modern sistemlerde ek güvenlik önlemleri uygulanmış durumda.

Kullanıcılar İçin Güvenlik Önerileri

Claude Code kullanıcılarına yönelik başlıca öneriler:

Kurumlar ve Güvenlik Ekipleri İçin Önlemler

Ortaya çıkan bulgular, yapay zekâ destekli geliştirme araçlarının saldırı yüzeyini genişlettiğini ve özellikle otomasyon sistemlerinde ciddi riskler oluşturduğunu gösteriyor.

Kod üretimi ve analizinde kullanılan bu araçlar, yanlış yapılandırıldığında yalnızca verimlilik değil, aynı zamanda kritik güvenlik açıkları da üretebiliyor.

Exit mobile version