XBOW: Yapay Zeka Linux Çekirdeğinde Kritik Açığı Buldu ve İstismar Etti
XBOW'un yapay zeka güvenlik ajanı, SMC-D üzerinden Linux çekirdeğinde CVE-2026-72018 açığını buldu ve root'a tam yetki yükseltme sağladı.
Yapay zeka destekli güvenlik araştırma sistemi XBOW, insan denetçilerin "çok zayıf, uğraşmaya değmez" diyerek geçtiği CVE-2026-72018 kodlu Linux çekirdek açığını buldu ve tam bir istismar zinciri geliştirdi. CAP_NET_ADMIN yetkisine sahip yetkisiz bir kullanıcının tetikleyebildiği bu sınır dışı yazma zafiyeti, yalnızca 16 bayt sıfır yazan ve kısmen kontrol edilebilen tek bir ilkel kullanılarak doğrudan root'a yerel yetki yükseltmeye dönüştürüldü.
Sorunun kökeninde yakın zamanda yapılan bir refaktör var: DIBS soyutlaması ve dibs_loopback sürücüsü, uzun süre yalnızca IBM Z mainframe donanımında çalışan SMC-D kodunu, sıradan x86 Linux makinelerde loopback üzerinden çalışır hale getirdi. Ancak orijinal donanım tabanlı tampon yollarını koruyan sınır kontrolleri, kötü niyetli bir eşin (peer) kontrol ettiği dmbe_idx ve token alanlarına karşı yeniden doğrulanmadı; bu da saldırgan tarafından belirlenen ofset hesaplamalarının, iletim yolunun derinliklerindeki kontrolsüz bir bellek kopyalama işlemine ulaşmasına izin verdi.
Mühendisler için asıl önemli nokta tek bir hatadan çok, triyaj ekonomisi: bir insan araştırmacının haftalarca uğraşmayı gerektiremeyeceği kadar kısıtlı görünen bir ilkel, tam olarak yapay zeka ajanının sonuna kadar takip edebileceği türden uzun soluklu, düşmanca ve protokol bilinçli bir çalışmaydı. XBOW tehdit modellemesi, kod denetimi ve istismar geliştirmenin büyük kısmını otonom şekilde yürütse de, birkaç kritik anda insan müdahalesi gerekti — bu da otonom zafiyet araştırma sistemlerinin gelecekte nasıl tasarlanması gerektiğine dair önemli bir sinyal.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz