Siber Güvenlikte Milat: Kimi K3 Yapay Zekası Redis Veri Tabanını Hackledi!
Siber güvenlik dünyası, yapay zekanın yazılım açıklarını bulup sömürme (exploit) yeteneğinde korkutucu bir eşiğin aşılmasına tanıklık etti. Çinli Moonshot AI şirketi tarafından geliştirilen **Kimi K3 yapay zeka ajanı**, popüler veri tabanı motoru **Redis**’in kaynak kodlarını analiz ederek sadece 90 dakika içinde **19 adet yeni sıfırıncı gün (zero-day) açığı** keşfetti. Yapay zeka, bununla da kalmayıp 27 dakika içinde çalışan bir Uzaktan Kod Çalıştırma (RCE) istismar kodu yazdı.
Bu olay, bir yapay zekanın büyük ve canlı bir yazılım sistemine karşı tamamen kendi başına çalışan bir exploit kodu yazdığı ilk resmi vaka olarak tarihe geçti.
90 Dakikada 19 Açık Keşfi ve Redis’in Acil Yaması
Güvenlik araştırmacıları grubu "Bera Buddies" tarafından raporlanan ve siber dünyada panik yaratan gelişmelerin detayları şunlardır:
- Yapay Zekanın Hız Rekoru: Kimi K3, Redis kaynak kodlarını tarayıp güvenlik açıklarını tespit etti. Ardından Redis'in en son sürümü olan 8.8.0 üzerinde çalışan ve sistem kontrolünü tamamen ele geçiren bir RCE (Remote Code Execution) kodu üretti.
- Redis Alarm Durumuna Geçti: Raporun ardından Redis geliştiricileri, **23 Temmuz 2026** tarihinde acil bir durum bildirisiyle 6.2.22, 7.4.9, 8.6.4 ve 8.8.0 sürümlerindeki bellek bozulması (memory corruption) açıklarını kapatan **7 yeni güvenlik yaması** yayınladı.
- Açıkların Detayları: Yapay zeka tarafından sömürülen açıkların, "Streams" modülündeki çift serbest bırakma (double-free) hatası ve "RedisBloom TDigest" modülündeki yığın taşması (heap overflow) olduğu açıklandı.
| Süreç / Aşama | İnsan Güvenlik Uzmanları Ortalaması | Kimi K3 Yapay Zeka Süresi | Saldırı Türü / Risk Seviyesi |
|---|---|---|---|
| Kaynak Kod Analizi & Zero-Day Keşfi | Haftalar veya Aylar | 90 Dakika (19 Açık) | RCE (Uzaktan Kod Çalıştırma) / Kritik Tehlike |
| Çalışan Exploit (İstismar) Kodu Yazma | Günler veya Haftalar | 27 Dakika |
Siber Savunma Stratejileri Değişmeli
Her ne kadar Redis yetkilileri açıkların varlığını kabul edip yamalasa da, Kimi K3 modelinin bunu tamamen otonom olarak yapıp yapmadığı konusu hala siber güvenlik dünyasında tartışılıyor. Kimi uzmanlar bunun araştırmacıların yönlendirmesiyle yapıldığını savunsa da, yapay zekanın exploit yazma konusundaki istekliliği ve becerisi siber savunma ekiplerinin işini zorlaştıracaktır. Sistem yöneticilerine, Redis veri tabanlarını internete açık tutmamaları, gereksiz yetkileri (özellikle `RESTORE` komutunu) kısıtlamaları ve acilen en son güvenlik güncellemelerini yüklemeleri yönünde uyarı yapılıyor.
Kaynak: Hacker News (Öne Çıkanlar)
Bu habere henüz yorum yapılmadı.