Amazon Kiro’da prompt enjeksiyonu, yerel veriyi dış sunucuya sızdırabiliyor

Anasayfa » Amazon Kiro’da prompt enjeksiyonu, yerel veriyi dış sunucuya sızdırabiliyor
Amazon Kiro’da prompt enjeksiyonu, yerel veriyi dış sunucuya sızdırabiliyor

Amazon’un yapay zekâ destekli geliştirme ortamı Kiro, Windows üzerinde çalışan 0.7.45 sürümünde bir prompt enjeksiyonu açığıyla gündeme geldi. Yapılan incelemelere göre açık, kötü niyetli bir depo içeriğinin Kiro ajanını yönlendirerek yerel ve hassas bilgileri dış bir uç noktaya göndermesine kadar uzanabiliyor.

Zafiyetin bir CVE numarası bulunmuyor. Araştırmacılar, sorunun Kiro IDE’nin daha yeni sürümlerinde kapatıldığını, mevcut sürümün ise 1.0.337 olduğunu aktardı. Amazon da açığın bildirildikten kısa süre sonra, 15 Ocak tarihli Kiro IDE güncellemesinde giderildiğini açıkladı.

Workspace dosyasıyla açılan proje, ajanı yanıltıyor

Mindgard’ın paylaştığı bulgulara göre saldırının işlemesi için kullanıcı tarafında iki adım gerekiyor. İlkinde kurban, zararlı projeyi doğrudan klasör olarak değil, File menüsündeki Open Workspace From File seçeneğiyle bir workspace dosyası üzerinden açıyor. İkinci adımda ise ajana herhangi bir mesaj gönderiliyor. Bu iki koşul sağlandığında, güvenilir ya da güvenilmeyen workspace ayrımı fark etmeksizin saldırı zinciri çalışabiliyor.

Şirketin güvenlikten sorumlu pazarlama yöneticisi Fergal Glynn, saldırganın kontrolündeki depo içeriğinin Kiro ajanını etkileyerek hassas yerel bilginin dışarı taşınmasına yol açabildiğini söyledi. Mindgard, bu akışta kullanıcının Kiro’dan özellikle belirli bir dosyayı okumasını ya da veriyi dışarı aktarmasını istemesinin gerekmediğini vurguladı. Kullanıcının saldırganın hazırladığı workspace dosyasını açması ve ardından ajana herhangi bir komut yazması yeterli oluyor.

Araştırmacılara göre bu davranışın temelinde, depo içeriğinin talimat gibi yorumlanması ve bu talimatların IDE içindeki güvenlik açısından kritik işlemleri etkilemesi yatıyor. Zincirin sonunda ajan, yerel dosyalardan bilgi okuyor, bu bilgiyi güvenlik ayarlarına yazıyor ve IDE’nin başka bir özelliği de bu değiştirilmiş ayarı ağ trafiğine dönüştürüyor. Mindgard, trust boundary ihlalinin tüm akış boyunca gerçekleştiğini belirtti: depodan gelen içerik ajanı yönlendiriyor, ajan hassas yerel bilgiyi okuyor, bilgi IDE yapılandırmasına işleniyor ve sonraki bir yetenek bu yapılandırmayı ağ faaliyetine çeviriyor.

Şirketin değerlendirmesinde kötüye kullanım zorluğu düşük olarak sınıflandırıldı. Bu da saldırının, özel bir kullanıcı etkileşimi ya da ileri seviye sosyal mühendislik gerektirmeden, workspace dosyası üzerinden tetiklenebildiği anlamına geliyor.

Mindgard, yapay zekâ destekli geliştirme ortamlarında yorumlama ile yürütmenin aynı iş akışı içinde birleşmesinin bu tür sorunları büyüttüğünü de aktardı. Depo dosyaları modele bağlam sağlarken, ajan aynı anda dosya okuyabiliyor, araç çağırabiliyor ve uygulamadaki başka işlevleri tetikleyebiliyor. Araştırmacılar, bu karışımın güven sınırlarını bozabildiğini ve klasik güvenlik inceleme süreçlerinin bu tür akışları yakalamakta zorlanabildiğini belirtti.

Amazon, açığın Kiro IDE 0.8.140 sürümünde giderildiğini bildirdi. Şirket sözcüsü, bulgu kendilerine iletildikten kısa süre sonra 15 Ocak güncellemesiyle sorunu ele aldıklarını ve kullanıcılara en güncel Kiro sürümünü kurmalarını önerdiklerini söyledi.

Açığın, Mindgard’ın daha önce işaret ettiği başka bir Kiro hatasının üzerine inşa edildiği de kayda geçti. O önceki hatada steering-file komutları, yerel bilgiyi bir Markdown görsel isteğine dönüştürerek dış sunucuya taşınabiliyordu. Araştırmacılar, dikkatle hazırlanmış bir steering file ile yerel dosya okuma ve Markdown görseli oluşturma adımlarının birleştirilebildiğini, bunun da hassas verinin dış sunucuya gönderilmesine kapı araladığını daha önce aktarmıştı.

Bu dosya seti Kiro Powers içinde yer alıyor. Kiro Powers, Model Context Protocol sunucu yapılandırmalarını, yönlendirme dosyalarını POWER.md adıyla, hook’ları ve bağlamsal bilgiyi bir araya getiriyor. Steering file, bir tür onboarding manual gibi davranıyor; kalıcı bağlam sağlıyor ve yapay zekâ ajanına hangi MCP araçlarının mevcut olduğunu, bunların ne zaman kullanılacağını anlatıyor. Bu katmanların aynı anda devrede olması, depo içeriğinin yalnızca bilgi değil, yönlendirici talimat olarak da okunmasına yol açabiliyor.

Kiro cephesinde daha önce de güvenlik sorunları gündeme gelmişti. Haziran 2026’da Amazon, CVE-2026-10591 numarasıyla izlenen ve CVSS skoru 8.8 olan yetersiz erişim kontrolü açığını giderdi. Bu açık, uzaktaki kimliği doğrulanmamış bir saldırganın, .vscode/tasks.json ya da ~/.kiro/settings/mcp.json gibi yürütme açısından hassas yollara yazı yaptıran hazırlanmış talimatlarla rastgele komut çalıştırmasına ve klasör açılışında otomatik çalışmayı tetiklemesine izin verebiliyordu. Açığın NVD kaydı için: https://nvd.nist.gov/vuln/detail/CVE-2026-10591

Intezer, bu zincirde saldırganın Kiro’nun okuduğu bir web sayfasına gizli talimatlar yerleştirerek ajanı kendi MCP sunucu yapılandırma dosyasını yeniden yazmaya ikna edebildiğini ve böylece geliştirici makinesinde arbitrar kod yürütmeye ulaştığını açıklamıştı. Şirkete göre kullanıcıya şüpheli bir onay penceresi gösterilmiyor; geliştiricinin Kiro’dan istediği tek şey meşru bir işlem yapmak oluyor.

Kiro etrafında yaşananlar, yapay zekâ araçlarında son dönemde ortaya çıkan daha geniş bir sorun kümesine de ekleniyor. OpenAI Codex CLI’nin Windows sürümünde, web.run üzerinden prompt enjeksiyonu kullanılarak sıradan bir web aramasının sandbox dışında host seviyesinde komut çalıştırmaya çevrilebildiği bir zincir paylaşıldı. Cursor CLI’de ise dolaylı prompt enjeksiyonu, çalışma alanına kötü amaçlı yürütülebilir yazıp çalıştıran sıfır tıklamalı bir uzaktan kod çalıştırma açığına dönüştü.

Cursor, GitHub Copilot CLI, Google Gemini CLI ve Windows için Codex uygulamasında ise arama yolu kaçırma yöntemiyle arbitrar kod çalıştırma mümkün hale geldi. Bu senaryoda saldırgan, geçerli sistem yollarından önce çalışma dizinine aynı ada sahip kötü amaçlı bir ikili dosya yerleştirerek dış bağımlılık çağrılarını ele geçiriyor. Örnek olarak “git.exe” ve “which.exe” isimleri kullanıldı.

Anthropic Claude Code, Cursor, Codex CLI ve Google Gemini CLI’yi etkileyen başka bir açıkta da araçların güvendiği Windows klasörü olan C:\ProgramData\ hedef alındı. Buraya managed-settings.json, hooks.json, system-defaults.json ve config.toml gibi yapılandırma dosyaları bırakılabiliyor; böylece düşük yetkili bir saldırgan, makinedeki başka bir kullanıcının oturumunda, herhangi bir uyarı ya da yükseltilmiş erişim olmadan komut çalıştırabiliyor. İlgili CVE numarası CVE-2026-35603 olarak paylaşıldı.

Claude Code tarafında ayrıca CVE-2026-25725 numaralı, CVSS skoru 7.7 olan bir sandbox kaçışı açıklandı. Bu açıkta, sandbox içinde kod çalıştırabilen saldırgan, sonraki bir Claude Code çalıştırmasında ana sistem üzerinde yürütülecek komutlar içeren kötü amaçlı bir .claude/settings.json dosyası oluşturabiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-25725

Gemini CLI’deki zafiyetler de sandbox sınırlarını aşarak host üzerinde arbitrar kod çalıştırmaya ve kullanıcının Google OAuth token’ının çalınmasına izin verebiliyor. Codex CLI sandbox’ında ise trust boundary, apply_patch adlı LLM araç çağrısı üzerinden çöküyor. Bu çağrı, çalışma klasöründeki .codex dizininde dosya oluşturma ve değiştirme iznine sahip; doğrudan ya da dolaylı prompt enjeksiyonu bu yetkiyi host üzerinde komut çalıştırmaya çevirebiliyor.

Listenin başka bir halkasında NVIDIA NemoClaw yer aldı. CVE-2026-65105 numaralı, CVSS skoru 8.1 olan açık, kurbanın makinesinde saldırgan kontrolündeki bir web sayfasına tek ziyaretle yerel Ollama model sunucusunun ele geçirilmesine izin verebiliyor. Saldırgan, modelin sohbet şablonuna gizli talimatlar yerleştirerek bunların sonraki tüm görüşmelere uygulanmasını sağlayabiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-65105

OpenClaw’daki bir zafiyet de herhangi bir sitenin, eklenti ya da kullanıcı etkileşimi olmadan bir geliştiricinin yapay zekâ ajanını tamamen ele geçirebilmesine yol açabiliyor. Buradaki mekanizma, gateway’in localhost bağlantılarını WebSocket üzerinden kabul etmesi ve herhangi bir sitenin localhost’a WebSocket açabilmesi üzerine kuruluyor.

Microsoft Visual Studio Code’un MCP kurulum penceresinde bulunan ve CVE-2026-41613 ile izlenen, CVSS skoru 8.8 olan açık da tek tıklamayla tam kod çalıştırmaya yol açabiliyor. Envade adıyla da anılan bu sorun, hazırlanmış bir deeplink’e tek tıkla devreye giriyor; saldırganın hesabı üzerinden MCP araç çağrılarının yönlendirilmesi de mümkün hale geliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-41613

Claude Desktop için açıklanan PromptFiction adlı açık da tek tıklamayla tetiklenebiliyor. Hazırlanmış bir bağlantı, yapay zekâ ajanını hassas veri toplama ya da arbitrar kod çalıştırma dahil istenmeyen işlemleri yapmaya ikna edebiliyor.

Mindgard, Kiro bulgularının tek bir IDE ile sınırlı olmayan bir yapısal soruna işaret ettiğini kaydetti. Şirkete göre yapay zekâ açıkları, model yorumlama, uygulama mantığı, araçlar, yapılandırma ve dış kaynaklar arasındaki etkileşimlerden doğabiliyor; bu da onları, daha net tanımlanmış yazılım kusurları için tasarlanan klasik açıklama süreçleriyle değerlendirmeyi zorlaştırıyor. Araştırmacılar ayrıca, yapay zekâ sistemleri daha fazla araç kazandıkça ve daha fazla uygulama durumu ile etkileşime girdikçe, açıklama programlarının yürütme yollarını aynı ayrıntı düzeyinde incelemesi gerektiğini söyledi.