GhostApproval: AI Kodlama Araçları Symlink Tuzağıyla Sistem Dosyalarınızı Değiştirebiliyor

wiz güvenlik araştırmacıları, 9 Temmuz 2026’da ghostapproval adlı yeni bir saldırı vektörünü açıkladı. Bu teknik, AI kodlama asistanlarını Unix symlink’leri aracılığıyla hassas sistem dosyalarını değiştirmeye ikna ederken onay penceresinde masum bir dosya yolu gösteriyor. Kötü niyetli bir repository clone etmek, uzaktan kod çalıştırmaya (RCE) yol açabilir.

Ana Gelişme

ghostapproval, onlarca yıllık bir dosya sistemi primitive’ini (symlink following) modern AI coding agent mimarisine uyarlıyor. Saldırı mekanizması üç adımda işliyor:

  1. Kötü niyetli repo, proje dosyası gibi görünen bir symlink oluşturur
  2. Symlink, aslında ~/.ssh/authorized_keys veya benzeri hassas bir hedefe işaret eder
  3. AI asistan dosyayı düzenlerken onay penceresi masum yolu gösterir; kullanıcı onayladığında hassas dosya değişir

Etkilenen araçlar: Amazon Q Developer, claude-code, Augment, cursor, Google Antigravity ve Windsurf — toplam altı büyük AI kodlama asistanı.

hallusquatting’den farkı

Özellikhallusquattingghostapproval
Saldırı vektörüModel halüsinasyonuDosya sistemi symlink exploit’i
HedefHayali paket adlarıGerçek sistem dosyaları
Onay bypassPaket adı kandırmasıUI path misrepresentation

Bu iki saldırı birbirini tamamlıyor; farklı güvenlik katmanlarını hedefliyor.

Vendor yama durumu

AraçCVEDurum
Amazon Q DeveloperCVE-2026-12958Yamalı
cursorCVE-2026-50549Yamalı
Google Antigravity22 Mayıs’ta yamalandı
claude-codev2.1.32’de (5 Şubat) symlink uyarısı eklendi
AugmentDisclosure anında yamalı değildi
WindsurfDisclosure anında yamalı değildi

Anthropic’in Şubat ayında eklediği symlink uyarısı, Wiz raporundan önce geldi — bu, en az bir vendor’ın riski önceden fark ettiğini gösteriyor.

Neden Önemli?

agentic-coding-infrastructure hızla yayılırken, human-in-the-loop onay mekanizmaları güven varsayımına dayanıyor. ghostapproval, bu varsayımı dosya sistemi seviyesinde kırıyor: onay penceresine güvenmek yeterli değil.

Türk geliştirici ekipleri için bu, özellikle cursor ve claude-code gibi yaygın araçları kullanan projelerde acil savunma gerektiriyor. supply-chain-attacks kategorisinde yeni bir vektör olarak değerlendirilmeli.

Savunma Kontrol Listesi

Türk geliştiriciler için pratik adımlar:

  1. Sürüm doğrulama: Kullandığınız AI aracının en güncel yamalı sürümde olduğunu kontrol edin (CVE tablosuna bakın)
  2. Symlink inceleme: Bilinmeyen repo’ları clone etmeden önce find . -type l -ls ile symlink’leri tarayın
  3. Otomatik onayı kapatın: Untrusted kod üzerinde auto-approve ayarlarını devre dışı bırakın
  4. Sandboxing: Mümkünse agent’ları izole ortamlarda çalıştırın (sandboxing)
  5. Augment/Windsurf kullanıcıları: Vendor advisory’lerini günlük takip edin — yama durumu hızla değişebilir

Bağlam

ai-security alanında son haftalar yoğun: 2026-07-08-hallusquatting-ai-coding-assistants-botnet haberi halüsinasyon tabanlı saldırıları, ghostapproval ise dosya sistemi exploit’ini gündeme getirdi. jetbrains’in aynı gün duyurduğu AI governance suite’i de bu ihtiyacın kurumsal yansıması.

wiz’in coordinated disclosure süreci, vendor’ların çoğunun hızla yanıt vermesini sağladı; ancak tam kapsamlı koruma için hem araç güncellemeleri hem de geliştirici hijyeni gerekli.

Sonraki Adımlar

  • Augment ve Windsurf yama durumunun izlenmesi
  • AI coding agent’ların symlink handling politikalarının standartlaştırılması
  • Kurumsal ekiplerde repo güvenlik taraması politikalarının güncellenmesi

ghostapproval, AI kodlama araçlarının güvenlik olgunluğunun henüz erken aşamada olduğunu hatırlatıyor. Panik yerine savunma odaklı yaklaşım: yamala, doğrula, otomatik onayı kapat.


Kaynaklar