Redis, Linux XFS ve RubyGems'te Kritik Açıklar; Yapay Zeka Kod Yazımının Geleceği Tartışılıyor
Bu hafta güvenlik araştırmacıları, birden fazla platformda kritik açıklar ortaya çıkardı. Redis'in 6.2.22, 7.4.9 ve 8.x dahil birçok sürümünde kimlik doğrulamalı uzaktan kod çalıştırmaya (RCE) izin veren bir exploit zinciri yayımlandı; saldırılar Stream çift serbest bırakma, TDigest heap taşması ve TopK işaretçi hatalarını hedef alarak iki CVE yamasını atlatıyor. Aynı dönemde Qualys, Linux çekirdeğindeki XFS dosya sisteminde RefluXFS (CVE-2026-64600) adlı bir yarış durumunu duyurdu: yetkisiz bir yerel kullanıcı, reflink kullanarak `/etc/passwd` gibi root dosyalarını değiştirebiliyor. RubyGems altyapısında ise Fastly CDN önbellekleme hatası, eski gem istemcileri üzerinden API anahtarlarının farklı kullanıcılara sunulmasına yol açabiliyordu; macOS ile gelen gem sürümü hâlâ etkileniyor.
Yapay zeka alanında ise iki önemli gelişme öne çıktı. UC Berkeley, Anthropic ve OpenAI’nin katkılarıyla hazırlanan ExploitGym kıyaslaması, dil modellerinin 869 gerçek dünya açığını ASLR ve sandbox gibi korumaları aşarak istismar koduna dönüştürebildiğini gösterdi. Öte yandan Anthropic, üretim kod tabanına birleştirilen kodun %80’inden fazlasının artık Claude tarafından yazıldığını ve inceleme sürecinin ajanlara devredildiğini açıkladı; bu durum mevcut uyumluluk sertifikalarının (SOC 2, ISO 27001) gerçekliği yansıtmadığı tartışmasını başlattı.
Gizlilik ve keşif araştırmaları da dikkat çekti. LeakyLMs çalışması, yalnızca token üretim zamanlaması analiz edilerek Google Gemini gibi kapalı modellerin speculative decoding kullanımı ve bağlam penceresi boyutunun tespit edilebildiğini ortaya koydu. Buna paralel olarak bir geliştirici, Windows’un belgelenmemiş `GetOfflineDeviceUniqueID` fonksiyonunu tersine mühendislikle çözerek cihaz kimliklendirme akışını açığa çıkardı.
MCP ekosistemindeki kalite sorunları mcpgrade aracıyla su yüzüne çıktı. Taranan 36 popüler MCP sunucusundan MongoDB, Notion, Airtable ve Todoist dahil 11’i, araç kullanımını imkansız kılan parametre açıklaması eksiklikleri nedeniyle D veya F notu aldı.
Araştırma ve tasarım cephesinde ise Martin Kleppmann’ın 2015 yılındaki konuşması yeniden gündem oldu: Apache Samza örneği üzerinden, paylaşımlı değişken tabanlı veritabanı yerine değişmez olay akışı mimarisinin eşzamanlılık sorunlarını nasıl çözdüğü anlatıldı. Son olarak, bir deneyde Llama-3.1-8B modeline fine-tuning yapılmaksızın, MLP katmanına elle yerleştirilen minik nöron devreleriyle yeni bilgiler kodlandı ve her olguya fiziksel bir adres tanımlandı.
» İstatistikler
- Yayın
- 379
- Okunma
- 11
- Ort. puan
- 7.8
» En çok okunan
- DeepSeek V4 Flash'ı AWS Spot Instance'larda Kendi Sunucularımızda Barındırıyoruz
- Quantprobe: 16 GB RAM'lik Eski PC'de 110B Parametreli LLM Çalıştırma
- 26 depolama düzeninde bozulma, snapshot ve ENOSPC testi
- Fine-tuning Yok: Gerçekler Doğrudan Llama-3.1-8B Ağırlıklarına Elle Kodlandı
- GPT-5.6 mi, Claude Fable 5 mi: Fiziksel AI simülasyon testi
- Kimi Linear: Tam Dikkat Mekanizmasını Geride Bırakan Hibrit Mimari
- Windows'un Gizli Offline Device ID Fonksiyonu Tersine Mühendislikle Çözüldü
- 2026'da Üç Arama Modeli: Anahtar Kelime, RAG ve Konuşma LLM
- StemDeck: Yerel ses ayrıştırma ve DAW karıştırıcı
- Yeni Ajan Sürüsü: Saniyede 1000 Commit ile Koordinasyon
» En yüksek puan
- Redis'te Kimlik Doğrulamalı RCE: Stream, TDigest ve TopK Açıkları
- RefluXFS: XFS reflink yarışı Linux'ta root yetkisi kazandırıyor (CVE-2026-64600)
- ExploitGym: Yapay Zeka Ajanları Açıkları Gerçek İstismara Dönüştürüyor mu?
- mcpgrade testi: 36 MCP sunucusunun üçte biri D/F aldı
- Kodun Çoğunu Yapay Zeka Yazınca İnceleme Süreci Nasıl Değişir
- LeakyLMs: Zamanlama Analiziyle LLM Mimarisi ve Optimizasyonları Sızdırılıyor
- Windows'un Gizli Offline Device ID Fonksiyonu Tersine Mühendislikle Çözüldü
- Veritabanını Tersyüz Etmek: Kleppmann'ın Samza Konuşması (2015)
- RubyGems'te CDN Önbellek Hatası: Eski API Anahtarları Sızabilirdi
- Fine-tuning Yok: Gerçekler Doğrudan Llama-3.1-8B Ağırlıklarına Elle Kodlandı