CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Yapay Zeka Güvenlik Açığı Otomatı: AI Tokenları Giriyor, Sıfırıncı Gün Açıkları Çıkıyor!

Siber güvenlik firması Intruder, yapay zeka ile sıfırıncı gün açıklarını otonom olarak bulan ve sömüren yeni nesil bir güvenlik sistemi geliştirdi.

15 Temmuz 2026

Ne oldu?


İngiltere merkezli siber güvenlik firması Intruder, geleneksel statik kod analizi (Joern kod dilimleme) ile büyük dil modellerini (LLM) bir araya getirerek yazılım hatalarını otomatik olarak tespit eden ve istismar (exploit) eden yapay zeka destekli bir sistem geliştirdi. Geliştiricilerin "güvenlik açığı otomatı" (vulnerability vending machine) adını verdiği bu yenilikçi altyapı, manuel kod incelemelerinin yerini almak ve siber güvenlik araştırmalarını otomatikleştirmek amacıyla tasarlandı. Sistem, girdi olarak verilen kod parçacıklarını analiz ederek sıfırıncı gün (zero-day) açıklarını ortaya çıkarma yeteneğine sahip. Intruder mühendisleri, bu yapay zeka modelinin pratikteki gücünü kanıtlamak amacıyla yaptıkları testlerde, 300 binden fazla WordPress sitesinde aktif olarak kullanılan popüler bir eklentide daha önce bilinmeyen kritik bir güvenlik açığı (CVE-2026-3985) keşfetmeyi ve bu açığa yönelik çalışan bir sömürü kodu (exploit) yazmayı tamamen otonom bir şekilde başardı.

Neden önemli?


Bu gelişme, yapay zekanın siber güvenlik dünyasındaki rolünün basit bir asistanlıktan, otonom ve karmaşık analizler yapabilen proaktif bir araştırmacı düzeyine ulaştığını gösteriyor. Sistem, büyük kod tabanlarında yapay zekanın karşılaştığı en büyük engellerden biri olan "odaklanma sorununu" program dilimleme (code slicing) tekniğiyle aşıyor. Bu yöntem sayesinde, yapay zekaya tüm kaynak kodu yükleyerek yüksek maliyet ve düşük isabet oranıyla karşılaşmak yerine, yalnızca kullanıcı girdilerinin ulaştığı riskli yollar (slices) iletilerek yüksek doğruluk ve maliyet verimliliği sağlanıyor. Süreçte Claude 3.5 Sonnet gibi hızlı modeller potansiyel zayıflıkları elerken, Claude 3.5 Opus gibi gelişmiş modeller ise kalan yolların gerçekten istismar edilip edilemeyeceğine karar veriyor.

Sistemin otonom olarak Docker konteynerleri ayağa kaldırıp yazdığı exploit kodlarını test etmesi ve çalıştığını doğrulaması, yapay zekanın sadece zafiyet bulmakla kalmayıp saldırganlar gibi hareket edebileceğini kanıtlıyor. Bu durum, siber saldırganların da benzer yöntemlerle benzeri görülmemiş bir hızda ve ölçekte sıfırıncı gün açıkları üretebileceği anlamına geliyor. Dolayısıyla, savunma tarafındaki güvenlik uzmanlarının da tehdit tespit ve yama yönetimi süreçlerini yapay zeka entegrasyonuyla hızlandırmaları kaçınılmaz hale geliyor.

Kim veya ne etkileniyor?


Bu yeni teknolojinin ilk kurbanı, WordPress ve WooCommerce için e-posta pazarlama hizmeti sunan ve 300.000'den fazla aktif yüklemeye sahip olan "Creative Mail" eklentisi oldu. Eklentinin 1.6.9 ve daha eski sürümlerinde bulunan "has_checkout_consent()" metodundaki temizlenmemiş parametreler nedeniyle ortaya çıkan CVE-2026-3985 kimlik doğrulaması gerektirmeyen SQL enjeksiyonu zafiyeti, yapay zeka tarafından tespit edilip sömürüldü. Bu durum, söz konusu eklentiyi kullanan yüz binlerce web sitesini ve veritabanlarında saklanan yönetici şifreleri ile gizli belirteçler (token) gibi kritik verileri doğrudan tehlikeye attı. Ayrıca bu teknoloji, siber güvenlik araştırmacılarından kurumsal yazılım üreticilerine kadar geniş bir sektörü etkileyerek kod denetimi standartlarını kalıcı olarak değiştirecektir.

Ne yapılmalı?


Öncelikle, web sitelerinde Creative Mail eklentisini kullanan yöneticilerin acilen eklentiyi en son güvenli sürüme güncellemesi gerekmektedir. Eğer doğrudan güncelleme yapmak mümkün değilse, Web Uygulaması Güvenlik Duvarı (WAF) üzerinden sanal yamalar uygulanarak veritabanına yönelik SQL enjeksiyonu girişimleri engellenmelidir. Genel çerçevede ise yazılım geliştiriciler, kod tabanlarını bu tür yapay zeka destekli araçlarla henüz yayına almadan taratmalı ve savunma sistemlerini otomatik yama yönetim süreçleriyle güçlendirmelidir. Yapay zekanın zafiyet bulma hızına ancak yine yapay zeka destekli otonom savunma mekanizmalarıyla yanıt verilebilir.

Kaynaklar:
- Bleeping Computer
- Intruder Blog
- CISA

Kaynaklar

Güne dön