GhostApproval: AI Kodlama Araçları Symlink Tuzağıyla Sistem Dosyalarınızı Değiştirebiliyor
wiz güvenlik araştırmacıları, 9 Temmuz 2026’da ghostapproval adlı yeni bir saldırı vektörünü açıkladı. Bu teknik, AI kodlama asistanlarını Unix symlink’leri aracılığıyla hassas sistem dosyalarını değiştirmeye ikna ederken onay penceresinde masum bir dosya yolu gösteriyor. Kötü niyetli bir repository clone etmek, uzaktan kod çalıştırmaya (RCE) yol açabilir.
Ana Gelişme
ghostapproval, onlarca yıllık bir dosya sistemi primitive’ini (symlink following) modern AI coding agent mimarisine uyarlıyor. Saldırı mekanizması üç adımda işliyor:
- Kötü niyetli repo, proje dosyası gibi görünen bir symlink oluşturur
- Symlink, aslında
~/.ssh/authorized_keysveya benzeri hassas bir hedefe işaret eder - AI asistan dosyayı düzenlerken onay penceresi masum yolu gösterir; kullanıcı onayladığında hassas dosya değişir
Etkilenen araçlar: Amazon Q Developer, claude-code, Augment, cursor, Google Antigravity ve Windsurf — toplam altı büyük AI kodlama asistanı.
hallusquatting’den farkı
| Özellik | hallusquatting | ghostapproval |
|---|---|---|
| Saldırı vektörü | Model halüsinasyonu | Dosya sistemi symlink exploit’i |
| Hedef | Hayali paket adları | Gerçek sistem dosyaları |
| Onay bypass | Paket adı kandırması | UI path misrepresentation |
Bu iki saldırı birbirini tamamlıyor; farklı güvenlik katmanlarını hedefliyor.
Vendor yama durumu
| Araç | CVE | Durum |
|---|---|---|
| Amazon Q Developer | CVE-2026-12958 | Yamalı |
| cursor | CVE-2026-50549 | Yamalı |
| Google Antigravity | — | 22 Mayıs’ta yamalandı |
| claude-code | — | v2.1.32’de (5 Şubat) symlink uyarısı eklendi |
| Augment | — | Disclosure anında yamalı değildi |
| Windsurf | — | Disclosure anında yamalı değildi |
Anthropic’in Şubat ayında eklediği symlink uyarısı, Wiz raporundan önce geldi — bu, en az bir vendor’ın riski önceden fark ettiğini gösteriyor.
Neden Önemli?
agentic-coding-infrastructure hızla yayılırken, human-in-the-loop onay mekanizmaları güven varsayımına dayanıyor. ghostapproval, bu varsayımı dosya sistemi seviyesinde kırıyor: onay penceresine güvenmek yeterli değil.
Türk geliştirici ekipleri için bu, özellikle cursor ve claude-code gibi yaygın araçları kullanan projelerde acil savunma gerektiriyor. supply-chain-attacks kategorisinde yeni bir vektör olarak değerlendirilmeli.
Savunma Kontrol Listesi
Türk geliştiriciler için pratik adımlar:
- Sürüm doğrulama: Kullandığınız AI aracının en güncel yamalı sürümde olduğunu kontrol edin (CVE tablosuna bakın)
- Symlink inceleme: Bilinmeyen repo’ları clone etmeden önce
find . -type l -lsile symlink’leri tarayın - Otomatik onayı kapatın: Untrusted kod üzerinde auto-approve ayarlarını devre dışı bırakın
- Sandboxing: Mümkünse agent’ları izole ortamlarda çalıştırın (sandboxing)
- Augment/Windsurf kullanıcıları: Vendor advisory’lerini günlük takip edin — yama durumu hızla değişebilir
Bağlam
ai-security alanında son haftalar yoğun: 2026-07-08-hallusquatting-ai-coding-assistants-botnet haberi halüsinasyon tabanlı saldırıları, ghostapproval ise dosya sistemi exploit’ini gündeme getirdi. jetbrains’in aynı gün duyurduğu AI governance suite’i de bu ihtiyacın kurumsal yansıması.
wiz’in coordinated disclosure süreci, vendor’ların çoğunun hızla yanıt vermesini sağladı; ancak tam kapsamlı koruma için hem araç güncellemeleri hem de geliştirici hijyeni gerekli.
Sonraki Adımlar
- Augment ve Windsurf yama durumunun izlenmesi
- AI coding agent’ların symlink handling politikalarının standartlaştırılması
- Kurumsal ekiplerde repo güvenlik taraması politikalarının güncellenmesi
ghostapproval, AI kodlama araçlarının güvenlik olgunluğunun henüz erken aşamada olduğunu hatırlatıyor. Panik yerine savunma odaklı yaklaşım: yamala, doğrula, otomatik onayı kapat.