200 Bin MCP Sunucusunda Komut Çalıştırma Zafiyeti Tespit Edildi
2 dk okumaventurebeat
PAYLAS:

Anthropic tarafından yapay zeka ajanlarının dış araçlarla iletişim kurması için geliştirilen Model Context Protocol (MCP) üzerinde kritik bir güvenlik endişesi ortaya çıktı. OX Security araştırmacıları, 200 binden fazla MCP sunucusunu etkileyen ve komutların filtresiz çalıştırılmasına neden olan bir mimari sorun tespit etti.
Anthropic, yapay zeka agent sistemlerinin farklı araçlarla standart bir şekilde iletişim kurabilmesi için Model Context Protocol (MCP) yapısını açık kaynaklı olarak geliştirdi. Bu standart, Mart 2025'te OpenAI ve ardından Google DeepMind tarafından benimsendi. Aralık 2025'te ise Linux Foundation bünyesine bağışlanan protokol, kısa sürede 150 milyondan fazla indirme sayısına ulaştı.
Geniş çaplı benimsenmenin ardından, OX Security bünyesindeki dört araştırmacı sistemi etkileyen temel bir mimari problem keşfetti. Araştırmaya göre, bir yapay zeka ajanını yerel bir araca bağlamak için varsayılan olarak kullanılan MCP STDIO transport katmanı, aldığı tüm işletim sistemi komutlarını doğrudan çalıştırıyor.
Sistemde herhangi bir sanitization (girdi temizleme veya filtreleme) mekanizmasının bulunmaması, güvenlik uzmanları tarafından büyük bir risk olarak değerlendiriliyor. Bu durum, kötü niyetli girdilerin doğrudan sunucu üzerinde işletim sistemi komutları çalıştırmasına olanak tanıyarak 200 binden fazla sunucuyu potansiyel tehditlere açık hale getiriyor.
Güvenlik araştırmacıları bu durumu kritik bir zafiyet olarak nitelendirirken, Anthropic cephesi bunun sistemin tasarım gereği sahip olduğu bir özellik olduğunu savunuyor. Geliştiricilerin, open-source araçları entegre ederken bu mimari yapının getirdiği riskleri göz önünde bulundurarak kendi güvenlik önlemlerini almaları gerektiği vurgulanıyor.
--- **İlgili Kaynaklar:** SEO ve GEO eğitim platformu konusunda [GEO eğitim](https://geoakademi.com) ile iletişime geçebilirsiniz.Türkiye'deki yapay zeka geliştiricileri ve kurumlar, MCP tabanlı sistemler kurarken ek güvenlik önlemleri almak zorunda kalabilir.
Yapay zeka ajanlarını iç sistemlerine entegre eden Türk şirketleri, siber güvenlik altyapılarını bu zafiyete karşı yeniden gözden geçirmelidir.
Türk siber güvenlik uzmanları ve AI geliştiricileri için prompt injection ve agent güvenliği konularında yeni uzmanlık alanları doğuyor.
Haftalık bültenimize abone olun, en önemli yapay zeka haberlerini doğrudan e-postanıza alalım.



