Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: Amazon Bedrock, LangSmith ve SGLang’daki Yapay Zeka Açıkları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: Amazon Bedrock, LangSmith ve SGLang’daki Yapay Zeka Açıkları

Siber Güvenlik

Acil: Amazon Bedrock, LangSmith ve SGLang’daki Yapay Zeka Açıkları

teknomers
Son güncelleme: 17 Mart 2026 21:13
teknomers
Paylaş
Paylaş

Yapay Zeka Ortamlarında Veri Sızıntısı Tehditleri

Yapay zeka (YZ) uygulama ortamlarında güvenlik zafiyetleri art arda ortaya çıkarken, bu durum kritik bilgilerin sızması açısından büyük bir risk taşımaktadır. Son günlerde yapılan araştırmalar, Amazon Bedrock AgentCore Code Interpreter’ın sandbox modunda DNS sorgularının kullanılmasını sağlayan bir sistem açığını ortaya çıkardı.

Contents
  • Yapay Zeka Ortamlarında Veri Sızıntısı Tehditleri
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • Çözüm ve Korunma
  • LangSmith Hesap Ele Geçirme Açığı
  • SGLang’deki Güvenlik Açıkları
  • Sonuç

Saldırı Nasıl Çalışıyor?

Amazon Bedrock AgentCore Code Interpreter, YZ ajanlarının güvenli bir şekilde kod çalıştırmalarına olanak tanıyan tamamen yönetilen bir hizmettir. Ancak, bu hizmetin sandbox modunun, “ağ erişimi yok” ayarında bile DNS sorgularına izin vermesi, kötü niyetli kişilere komut kontrol kanalları kurma ve bilgi sızdırma fırsatı sunabilir. CSSV (Common Vulnerability Scoring System) skoru 7.5/10.0 olan bu açığın özel bir CVE kodu bulunmamaktadır.

Bu zafiyet, bir saldırganın DNS sorguları ve yanıtları ile çift yönlü iletişim kanalı kurarak, interaktif bir shell elde etmesine, gizli bilgileri sızdırmasına ve komut çalıştırmasına imkan tanır. Eğer saldırganın IAM rolü, bu verilere erişim iznine sahip ise, S3 gibi kaynaklar üzerinde işlem yapabilir.

Etkilenen Sistemler

Belirtilen zafiyet, şu şekilde özetlenebilir:

  • Amazon Bedrock AgentCore Code Interpreter – 2025 Ağustos’ta sunulmuştur.
  • DNS Sorguları – Kullanıcıların komut alıp vermesi için kullanılabilir.
  • IAM Rolü – Yanlış yapılandırmalarda aşırı yetki kazanma riski taşır.

Çözüm ve Korunma

Amazon, bu zafiyetin işlevsel olduğunu ve bir hata olarak değerlendirilmediğini belirtti. Kullanıcılara tamamen ağ izolasyonu için VPC modunu kullanmaları önerilmektedir. Ayrıca, DNS güvenlik duvarı kullanarak dışa dönük DNS trafiğini filtrelemeleri tavsiye edilmektedir.

Jason Soroko, “Kritik verilerle çalışan tüm AgentCore Code Interpreter örneklerinin Sandbox modundan VPC moduna taşınması gerektiğini” vurgulamaktadır. VPC’de işlem yapmak, güvenli ağ grupları ve Route53 Resolver DNS Firewalls kullanılarak etkili bir izleme imkanı sağlar.

LangSmith Hesap Ele Geçirme Açığı

Miggo Security, LangSmith uygulamasında ciddi bir güvenlik açığı tespit etti. Bu açık, kullanıcıların token çalma ve hesap ele geçirme riskine maruz kalmasına neden olmaktadır. CVE-2026-25750 kodu ile tanımlanan bu zafiyet, 2025 Aralık ayında 0.12.71 versiyonuyla giderilmiştir.

Açığın detayları:

  • URL parametre enjeksiyonu sonucu kullanıcı kimlik bilgileri sızdırılabilir.
  • Sosyal mühendislik teknikleri ile saldırıya uğrayabilir.

Miggo araştırmacıları, “Bir LangSmith kullanıcısı, saldırgan kontrolündeki bir siteye erişerek veya kötü niyetli bir linke tıklayarak tehlikeye girebilir” açıklamasında bulundu.

SGLang’deki Güvenlik Açıkları

Ayrıca, SGLang kütüphanesinde kritik güvenlik açıkları tespit edilmiştir. Bu açıklar, uzak kod çalıştırma zafiyetine neden olabilir ve çeşitli CVE kodları ile tanımlanmaktadır. Öne çıkan birkaç CVE kodu:

  • CVE-2026-3059 (CVSS skoru: 9.8) – Yetkisiz uzak kod çalıştırma zafiyeti.
  • CVE-2026-3060 (CVSS skoru: 9.8) – Düzensiz veri deseralizasyonu.
  • CVE-2026-3989 (CVSS skoru: 7.8) – Güvenli olmayan deseralizasyon zafiyeti.

Kullanıcılara, hizmet arabirimlerinin erişimini kısıtlamaları ve güvenilmeyen ağlara karşı koruma sağlamaları önerilmektedir.

Sonuç

Kullanıcıların bu açıklardan korunmak için aşağıdaki adımları izlemeleri önemlidir:

  • Hizmetinizi güncelleyin.
  • Sandbox modundan VPC moduna geçin.
  • DNS güvenlik duvarı kullanın.
  • IAM rollerinizi dikkatlice inceleyin ve gerekli izinleri kısıtlayın.

Güvenlik açıklarını göz ardı etmemek, tehlikeleri en aza indirmek için kritik öneme sahiptir.

Araştırmacılar, Yıl Boyu Süren Siber Kampanyada Güçlü Arka Kapı ve Özel İmplantı Ortaya Çıkardı
Microsoft Teams yeni yapay zeka araçları alıyor ve bunlar ücretsiz
Kritik Haftalık Özet: Linux Açıkları, 0-Gün Saldırıları ve Botnetler
Amazon Büyük Cumhuriyet Bayramı İndirimi: Akıllı telefonlarda ve elektronik cihazlarda indirimler
Amazon Warehouse’dan Prime Day İçin Oyun Aksesuarlarında Ekstra %20 Tasarruf Edin
ETİKETLENDİ:AcilAçıklarıAmazonBedrockLangSmithSGLangdakiYapayZeka
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Django, Rails ve Laravel Başlangıç Şablonlarının Karşılaştırması
Sonraki Makale Nvidia’nın DLSS 5, Oyunları Daha Pürüzsüz Hale Getiriyor mu?

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Surface Laptop Ultra’nın RTX Spark Süper Çip için 110W TDP hedefi
Donanım
Acil: PCPJack 230 AWS ve Google Cloud Sunucusunu Ele Geçirdi!
Siber Güvenlik
Bellek Çökmesi Yaşamadan Milyonları İşleme: Laravel Lazy Collections
Yazılım
Frore, Nvidia Vera Rubin için LiquidJet Nexus soğutucusunu tanıttı
Donanım
Mira Murati Yeniden Sahneye Çıkıyor
Genel
HP, RTX 5080 oyun PC’sinde 2.600 $ indirim yaptı!
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?