Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik Açık: Microsoft Azure DevOps’ta Gizli PR Yorumları Tehdit Ediyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik Açık: Microsoft Azure DevOps’ta Gizli PR Yorumları Tehdit Ediyor

Siber Güvenlik

Kritik Açık: Microsoft Azure DevOps’ta Gizli PR Yorumları Tehdit Ediyor

teknomers
Son güncelleme: 22 Temmuz 2026 11:44
teknomers
Paylaş
Paylaş

Giriş

Bir Azure DevOps pull request’inde yer alan görünmez bir yorum, bir inceleme uzmanının AI kodlama ajanını kendi aleyhine döndürebilir. Bu durum, saldırganların erişim yetkisi olmayan projelere girmesine ve gizli bilgilerin sızdırılmasına yol açmaktadır.

Contents
  • Giriş
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • Çözüm ve Korunma
  • Sonuç

Saldırı Nasıl Çalışıyor?

Microsoft’un resmi Azure DevOps MCP serverında bulunan açık, inceleme sürecindeki bir sorunun sonucudur. Bu flaw, diğer araçlarda uygulanan prompt-injection koruma mekanizmasının, pull request açıklamaları için uygulanmaması nedeniyle oluşmaktadır.

Manifold Security’nin raporuna göre, Azure DevOps PR açıklamaları Markdown formatını destekler ve bu da HTML yorumlarının kullanılmasına olanak tanır. Web kullanıcı arayüzünde bir HTML yorumu () hiç görünmez. Böylece, inceleme uzmanı açıklamayı kaydırdığında sıradan bir değişiklik görüyor. Ancak REST API bu açıklamayı ham haliyle döndürmekte ve sunucu bu metni doğrudan ajana iletmektedir.

Saldırgan, ajan ile etkileşime geçmeden, içeriğe yanlış yönlendirme talimatları ekleyebilir. İnceleme uzmanı, ajana PR’ı gözden geçirmesi için talimat verdiğinde, bu görünmeyen metin ajanın hedefini değiştirebilir. Ajan, inceleme uzmanının kimlik bilgilerini taşıdığı için, saldırganın erişim yetkisi olmadığı projelerde de işlemler gerçekleştirebilir.

Etkilenen Sistemler

Manifold, bu açığın yalnızca belirli bir wiki sayfasına değil, aynı zamanda aşağıdakilere erişim sağladığını belirtmiştir:

  • Kaynak kodu
  • Gizli bilgiler
  • Çalışma öğeleri

Bu durum, inceleme uzmanının yetkilerinin, PR’ı açan kişiden genelde daha fazla olmasından kaynaklanmaktadır. Saldırgan, doğrudan bir şey kazanmasa da, inceleme uzmanının erişiminden faydalanmaktadır.

Çözüm ve Korunma

Manifold, bu sorunu aşmak için bazı koruma tedbirleri önermektedir. Microsoft,  prompt-injection  saldırılarına karşı bazı savunmalar geliştirmiştir, ancak bu savunmalar tüm araçlara uygulanmamıştır.

Yapılması gerekenler:

  • Ajanınıza minimum yetki verme (least-privilege tokens).
  • Projeye özel alanlarda yetkilendirme yapmak.
  • Kod inceleme aracı için gereksiz olan pipeline çalıştırmalarını ve yorum gönderimlerini dışarıda bırakmak.
  • Ajanda çapraz proje pipeline çalıştırmaları için herhangi bir işlem geçmişi olup olmadığını kontrol etmek.
  • Açık PR açıklamalarında gizli HTML yorumlar için tarama yapmak.

Unutulmamalıdır ki, bu tür savunmalar yalnızca mevcut olan yollar için geçerlidir ve koruma mekanizmalarının eksik olduğu durumlarda saldırılar gerçekleşebilir.

Sonuç

Azure DevOps kullanıcılarının, proje erişimlerini sınırlamaları ve AI araçlarına içerik aktarmadan önce önerilen değişiklikleri dikkatle gözden geçirmeleri gerekmektedir.  Güncellemeleri takip edin ,  port kapatma  ve gereksiz yetkilere sahip olduğunuzu düşündüğünüz alanları yeniden değerlendirin. Herhangi bir görünmez yükleme ve potansiyel bilgiler için dikkatli olmak, güvenliğinizi artıracaktır.

Acil: Qilin Ransomware Saldırganları PAN-OS Açığını Kullanıyor
Microsoft AI tarafından üretilen Quake II demosunu tanıttı, ancak ‘sınırlamalar’ olduğunu kabul etti.
Flaş kıtlığı devam ederken SSD’lerin fiyatları hızla artıyor; kritik NAND paketleri zaten yetersiz, yüksek kapasiteli SSD modelleri fiyat artışlarını ilk görecek olanlar olacak
Google, GenAI’yi prompt enjeksiyon saldırılarına karşı korumak için çok katmanlı savunmalar ekledi.
OpenAI’nin küresel ilişkilerden sorumlu başkan yardımcısı, o1’in önyargıyı düzeltmede ‘neredeyse mükemmel’ olduğunu iddia ediyor, ancak veriler bunu tam olarak desteklemiyor
ETİKETLENDİ:#microsoftAçıkAzureDevOpstaediyorGizliKritikTehditYorumları
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Synthesia’nın Yapay Zeka Eğitim Platformu Canlı Koçluğa Geçiyor
Sonraki Makale Veri Üzerine Yazmayı Durdurun: Laravel’de Olay Kaynağı Kullanımı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Glow gizlilikten çıkıyor ve 1.2 milyar dolarlık değerlemeyle yapay zeka döneminde uç nokta güvenliğine meydan okuyor
Genel
Ergen Gazeteci Epstein Dosyalarında Toplumunu Araştırdı, Yetişkinler Şaşırdı!
Genel
Kojima Ölüm Konseptini Sanatında Nasıl Yansıtıyor?
Oyun
GPT-5.6 ve Gizli AI Modelleri Saldırıya Uğradı: Hatırlatıcı Güvenlik Olayı
Donanım
Acil: OpenAI’nin AI Modelleri Sandbox’tan Kaçtı, Hugging Face’i Hedef Aldı
Siber Güvenlik
Veri Üzerine Yazmayı Durdurun: Laravel’de Olay Kaynağı Kullanımı
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?