Summary

Tenet Security disclosed “Agentjacking,” an attack that hijacks AI coding agents by injecting fake error reports into Sentry via public DSN keys. When developers ask agents to fix Sentry issues through MCP integrations, agents execute attacker commands with developer privileges. Tenet achieved an 85% success rate against Claude Code, Cursor, and Codex in tests, finding 2,388 exposed organizations. Sentry acknowledged the issue on June 3 but declined a root fix, adding only a payload filter. The attack bypasses EDR, firewalls, and prompt-based defenses via the “Authorised Intent Chain.”

PreScreening Notes

Score: 9/10 (critical) — Critical vulnerability directly targeting AI coding agents (Cursor, Claude Code, Codex) used by core audience. 85% success rate and 2,388 exposed orgs elevate severity. Novel attack vector via Sentry MCP bypasses conventional defenses. Fresh disclosure; high urgency for developers. Vendor response (partial fix only) adds ongoing story angle.

Source Analysis

All sources agree on: attack chain (DSN → inject → MCP → execute), 85% success rate, 2,388 orgs, affected agents (Claude Code/Cursor/Codex), Sentry partial response. No contradictions.

Evaluation Report

News Value Assessment

  • Timeliness: Excellent — fresh disclosure; Tenet Security official blog published recently.
  • Impact: Critical — 2,388 exposed organizations; 85% success rate in controlled tests against Claude Code, Cursor, Codex.
  • Prominence: High — Tenet Security Threat Labs primary source; Infosecurity Magazine, The Next Web, LinkedIn security community coverage.
  • Proximity: Critical — directly targets tools Turkish developers use daily (Cursor, Claude Code).
  • Novelty: Strong — new attack class exploiting MCP trust chain; “Authorised Intent Chain” bypasses EDR/firewalls.

Audience Fit

  • Software developers: Critical — immediate actionable security guidance required.
  • AI enthusiasts: High — MCP architecture trust model implications.
  • Finance professionals: Low.

Risk & Ethics Assessment

  • Source verification: PASSED — Tenet Security official blog (tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/), Infosecurity Magazine corroboration.
  • 85% success rate is from Tenet's controlled testing — not confirmed in-the-wild exploitation scale.

  • Sentry's response (payload filter, no root fix) should be attributed to Tenet's reporting and Sentry's public statements.

  • No vulnerability in Sentry per se — architectural trust issue; frame accurately to avoid vendor bashing.

Publication Strategy

Suggested Angle

Türkçe başlık önerisi: “Agentjacking: Sahte Sentry Hatalarıyla AI Kodlama Ajanlarını Ele Geçirme Saldırısı”

Tenet Security’nin araştırmasından: public DSN ile sahte error event enjekte et → MCP üzerinden agent’a “güvenilir” remediation olarak ulaş → developer yetkileriyle kod çalıştır. Etkilenen araçlar: Claude Code, Cursor, Codex. 2.388 açık organizasyon. Sentry’nin kısmi yanıtı (payload filter, root fix yok). Pratik mitigasyon: Sentry telemetry’yi untrusted input olarak ele al, MCP izinlerini kısıtla, agent sandboxing. GitHub Agentic Workflows güvenlik özellikleriyle kontrast.

Research Notes

Attack Chain (6 Steps)

  1. Recon: Find public Sentry DSN via website JS source, Censys, GitHub code search
  2. Inject: POST crafted error to Sentry ingest endpoint (HTTP 200, no auth beyond DSN)
  3. Format: Markdown injection in message/context — fake ”## Resolution” with npx command
  4. Trigger: Developer asks agent “fix unresolved Sentry issues”
  5. Retrieve: Agent queries Sentry via MCP; receives injected event as trusted output
  6. Execute: Agent runs npx @attacker-package with developer’s full privileges

Key Metrics (Tenet Controlled Testing)

MetricValue
Exposed orgs (passive recon)2,388
Tranco top-1M71
Agents acting on injected errors100+
Exploitation success rate85%
Affected agentsClaude Code, Cursor, Codex
Disclosure to SentryJune 3, 2026

Authorized Intent Chain

Every step individually authorized → EDR/firewalls/IAM/VPN see no anomaly. Prompt defenses failed even with explicit “ignore untrusted data” system prompts. Defense must be at agent runtime execution layer, not perimeter or prompt layer.

Sentry Vendor Response

  • June 3, 2026: Acknowledged issue same day as disclosure
  • Root fix: Declined — “technically not defensible”; noted model vendors run middleware
  • Partial fix: Global content filter blocking specific payload string (symptom, not cause)

Systemic Risk Beyond Sentry

Any MCP integration returning externally-influenced data creates same vulnerability class: support tickets, GitHub issues, documentation, Jira, Datadog alerts.

Mitigation Recommendations

  1. Treat all MCP tool output as untrusted input
  2. Restrict agent terminal/shell permissions (least privilege)
  3. Require human approval for package installs and shell commands
  4. Deploy runtime agent security controls (tool call interception)
  5. Audit MCP connector scope — disable Sentry MCP if not essential
  6. Rotate exposed credentials if DSN was publicly indexed

Wiki Pages Created/Updated

Cross-Story Link

Pair with npm-v12-supply-chain-security as “JS supply chain security week” — npm v12 closes install-script vector; Agentjacking opens observability-data vector for same developer audience.

Editorial Notes

Decision: Approved — highest developer-audience urgency in batch. Tenet Security disclosure confirmed; ongoing coverage in security community. Sentry partial fix (June 3) still current.

Format: standard (600–800 words) — confirmed.

Reporting instructions:

  • Explain 6-step attack chain with actionable mitigations (treat MCP output as untrusted, restrict shell permissions).
  • Attribute 85% success rate to Tenet controlled testing only.
  • Frame accurately: architectural trust issue, not Sentry vulnerability per se.
  • Pair with npm v12 as “JS supply chain security week”; contrast GitHub Agentic Workflows sandboxing.

Headline suggestions (TR):

  1. Agentjacking: Sahte Sentry Hatalarıyla AI Kodlama Ajanlarını Ele Geçirme Saldırısı
  2. Authorized Intent Chain: MCP Güven Zincirini Aşan Yeni Saldırı Sınıfı
  3. %85 Başarı Oranı: Tenet Security’nin AI Agent Güvenlik Uyarısı

Must include:

  • 2,388 exposed orgs; affected agents (Claude Code, Cursor, Codex)
  • Sentry June 3 response: payload filter, no root fix
  • Practical mitigation checklist for Turkish developers

Draft Article

Agentjacking: Sahte Sentry Hatalarıyla AI Kodlama Ajanlarını Ele Geçirme Saldırısı

Tenet Security Threat Labs, agentjacking adını verdiği yeni bir saldırı sınıfını açıkladı: saldırganlar, public sentry DSN anahtarları üzerinden sahte hata raporları enjekte ederek cursor, Claude Code ve codex gibi AI kodlama ajanlarını geliştirici yetkileriyle komut çalıştırmaya yönlendirebiliyor. Tenet’in kontrollü testlerinde başarı oranı %85 olarak raporlandı; pasif keşifte 2.388 açık organizasyon tespit edildi.

Ana Gelişme

Saldırı zinciri altı adımdan oluşuyor:

  1. Keşif: Public Sentry DSN, web sitesi JavaScript kaynak kodu, Censys veya GitHub aramasıyla bulunur.
  2. Enjeksiyon: Saldırgan, Sentry ingest endpoint’ine sahte hata event’i POST eder — DSN dışında kimlik doğrulama gerekmez.
  3. Format: Hata mesajına Markdown enjekte edilir; sahte ”## Resolution” bölümünde npx @attacker-package gibi komutlar yer alır.
  4. Tetikleme: Geliştirici ajana “çözülmemiş Sentry hatalarını düzelt” der.
  5. Alma: Agent, model-context-protocol (MCP) üzerinden Sentry’yi sorgular; enjekte edilmiş event’i güvenilir çıktı olarak alır.
  6. Çalıştırma: Agent, geliştiricinin tam yetkileriyle saldırgan komutunu çalıştırır.

Tenet, 3 Haziran 2026’da Sentry’ye bildirdi. Sentry aynı gün sorunu kabul etti ancak kök düzeltmeyi reddetti; yalnızca belirli payload string’lerini engelleyen global bir içerik filtresi ekledi.

Neden Önemli?

authorized-intent-chain kavramı, saldırının neden bu kadar etkili olduğunu açıklıyor: her adım geliştirici tarafından ayrı ayrı yetkilendirilmiş görünür. EDR, firewall, IAM ve VPN katmanları anomali tespit edemez. “Güvenilmeyen veriyi yoksay” sistem prompt’ları bile Tenet testlerinde başarısız oldu.

Savunma, perimeter veya prompt katmanında değil, agent runtime execution katmanında yapılmalı. Bu, npm-v12-supply-chain-security haberindeki “implicit trust → explicit permission” paradigma değişimiyle paralel bir güvenlik dönüşümünü işaret ediyor — ancak burada vektör npm install script’leri değil, observability verisi.

Sentry dışında da aynı risk sınıfı geçerli: destek biletleri, GitHub issue’ları, Jira, Datadog alert’leri — MCP üzerinden dış kaynaklı veri dönen her entegrasyon potansiyel saldırı yüzeyi.

Teknik Detaylar

Tenet’in kontrollü test metrikleri:

MetrikDeğer
Açık organizasyon (pasif keşif)2.388
Tranco top-1M’de71
Enjekte hatalara tepki veren agent100+
Exploitation başarı oranı%85
Etkilenen agent’larClaude Code, Cursor, Codex

%85 başarı oranı Tenet'in kontrollü test ortamından gelmektedir; gerçek dünyada yaygın exploitation ölçeği doğrulanmamıştır.

Sentry’nin kısmi yanıtı semptomu tedavi ediyor, nedeni değil. Saldırganlar farklı payload formatlarıyla filtreyi aşabilir.

Bağlam

github-agentic-workflows-public-preview haberindeki platform sandboxing yaklaşımı, Agentjacking’e karşı bir kontrast oluşturuyor: GitHub, Agent Workflow Firewall ve read-only token ile agent’ları kısıtlıyor; yerel MCP entegrasyonları ise bu katmanlardan yoksun kalabiliyor.

ai-coding-tools ekosisteminin hızla büyümesi, güven modelinin yeniden değerlendirilmesini zorunlu kılıyor. MCP çıktıları güvenilir veri olarak değil, untrusted input olarak ele alınmalı.

Sonraki Adımlar

Geliştiriciler için pratik mitigasyon listesi:

  1. Tüm MCP tool çıktılarını untrusted input olarak değerlendirin.
  2. Agent terminal/shell izinlerini en az ayrıcalık prensibiyle kısıtlayın.
  3. Paket kurulumları ve shell komutları için insan onayı zorunlu kılın.
  4. Runtime agent güvenlik kontrolleri (tool call interception) deploy edin.
  5. Gereksiz MCP connector’larını devre dışı bırakın — Sentry MCP kullanmıyorsanız kapatın.
  6. Public indekslenmiş DSN varsa credential’ları rotate edin.

Türk Geliştiriciler İçin

Türkiye’deki yazılım ekipleri, cursor ve Claude Code’u günlük workflow’da yoğun kullanıyor. Sentry entegrasyonu yaygın — public DSN’lerin frontend bundle’larında expose edilmesi riski özellikle startup’larda yüksek. Code review süreçlerine “agent komut onayı” adımı eklenmesi, bu saldırı sınıfına karşı pratik bir savunma hattı oluşturur.

cybersecurity perspektifinden, Agentjacking’in ortaya çıkardığı temel ders şu: AI agent güvenliği, geleneksel application security’nin ötesinde düşünülmeli. MCP connector’ları yeni bir trust boundary oluşturuyor ve bu sınır henüz yeterince korunmuyor.


Kaynaklar