
Yapay Zeka Linux Çekirdeğinde Sıfırıncı Gün Açığı Buldu
Linux çekirdeğinin ağ trafik kontrol alt sisteminde iki üç yıldır duran bir açık, 27 Temmuz 2026'da yayımlanan araştırmayla ortaya çıktı. CVE-2026-53264 kodlu hata, sıradan bir yerel kullanıcıyı root'a çıkarıyor. Açığı bulan araştırmacı süreçte yapay zekadan yararlandığını söylüyor. Yazıda hatanın ne olduğu, yapay zekanın tam olarak neyi hızlandırdığı ve bu katkının neden ölçülemediği ele alınıyor.
CVE-2026-53264 Açığı Nedir?
Açık, Linux çekirdeğinin net/sched paket zamanlama alt sisteminde bulunuyor. Bu alt sistem, ağ paketlerinin ne zaman ve nasıl iletileceğini yönetiyor. Hata türü use-after-free, yani belleği serbest bırakılmış bir nesnenin kullanılmaya devam edilmesi.
Bulguyu yayımlayan isim, Singapur merkezli ofansif güvenlik firması STAR Labs'ten Lee Jia Jie. Araştırmacının kendi teknik yazısına göre hata, çekirdek üzerine yaptığı ilk çalışma sırasında, staj döneminde bulundu. Geliştirilen istismar kodu TyphoonPwn 2026 yarışmasına CentOS Stream 9 masaüstü hedefiyle sunuldu.
Etki root yetkisi, ancak kapsam sınırlı. Bu uzaktan kod çalıştırma değil, yerel yetki yükseltme. Saldırganın makinede zaten bir tutunma noktası olması gerekiyor.
Açık Çekirdekte Nasıl Oluşuyor?
Kök neden bir kilit uyuşmazlığı. Paylaşılan trafik kontrol eylemlerini indeksle arayan tcf_idr_check_alloc() fonksiyonu, kaydı yalnızca RCU okuma kilidi altında okuyor. Buna karşılık aynı nesneler farklı kilitler altında, RCU bekleme süresi beklenmeden serbest bırakılabiliyor.
Aradaki uyumsuzluk bir yarış penceresi açıyor. Serbest bırakılmış bir nesne, referans sayısı kontrol edilmeden yeniden kullanılabiliyor ve buradan kontrollü bellek bozulmasına giden bir yol çıkıyor.
Yukarı akış yaması 1 Haziran 2026'da geldi ve kararlı dallara geriye taşındı. Düzeltme, nesnenin serbest bırakılmasını RCU bekleme süresi sonrasına erteleyerek pencereyi kapatıyor.

Yapay Zeka Süreçte Tam Olarak Ne Yaptı?
Araştırmacının anlatımı bu noktada net. Yapay zeka üç aşamada kullanıldı: hatanın keşfi, çekirdek bellek denetleyicisi KASAN ile bir kavram kanıtının üretilmesi ve yarış penceresinin iyileştirilmesi.
Jia Jie ayrıca bu exploit'te önceki çalışmasından farklı bir yaklaşım izlediğini belirtiyor. Her ayrıntıyı temelden anlamak yerine işi hızlı tamamlamaya odaklandığını, yapay zekayı da bu hızı sağlamak için kullandığını söylüyor.
Övgü tek taraflı değil. Infosecurity Magazine'in aktardığına göre araştırmacı, yapay zekanın hata avını hızlandırdığını ancak kör noktalar ve muhakeme hataları gösterdiğini belirtti; otomatik sistemlerin kaçırdığı zayıflıkları bulmak için ayrıntılı alt sistem bilgisinin hala gerekli olduğu sonucuna vardı.

Aynı Hatayı İki Ekip Neden Aynı Hafta Buldu?
Hikayenin en dikkat çekici kısmı burada. Jia Jie hatayı bağımsız olarak buldu, ancak yarışmadan iki gün önce aynı hatanın KyleBot tarafından zaten bildirildiğini sonradan öğrendi. Yukarı akış yaması, raporlayan olarak KyleBot takma adını kullanan Kyle Zeng'i gösteriyor.
Araştırmacı bu duruma şaşırmadığını söylüyor ve gerekçesini de veriyor: hata iki üç yıllık olmasına rağmen yapay zeka tarafından fazla ek bağlam verilmeden bulunmuştu.
Asıl sinyal bu. Yıllardır kimsenin görmediği bir hata, yapay zeka o kod bölgesine yöneltildiğinde bir hafta içinde iki ayrı taraf tarafından bulundu. Araştırmacının yazısına verdiği başlık da tam olarak bunu anlatıyor: yapay zeka sıfırıncı günleri n-gün gibi hissettiriyor. Yani daha önce nadir ve pahalı olan keşif, rutin analize benzemeye başlıyor.
Aynı yeteneğin diğer yüzü birkaç gün önce gündemdeydi. OpenAI modellerinin değerlendirme ortamından çıkıp üretim altyapısına sızması saldırı tarafında ne mümkün olduğunu göstermişti. Bu bulgu ise aynı kabiliyetin savunma araştırmasındaki karşılığı.

Katkının Ölçüsü Neden Bilinmiyor?
Ortada doğrulanabilir bir açık var, doğrulanabilir bir yapay zeka iddiası yok.
The Hacker News'in değerlendirmesine göre model, istemler, kullanılan servis veya etkileşim kaydı paylaşılmadığı için açıklamayı yapay zeka kapasitesinin ölçütü olarak kullanmak mümkün değil; sistemin katkısını araştırmacının yönlendirmesinden ve muhakemesinden ayırmak da mümkün değil. Yayın, STAR Labs'e kullanılan yapay zeka sistemi ve test ortamına dair ayrıntıları sordu.
İddia | Doğrulanabilirlik |
|---|---|
Açık yapay zeka yardımıyla bulundu | Model ve istem kaydı paylaşılmadı |
KASAN kavram kanıtı yapay zekayla üretildi | Üretim süreci belgelenmedi |
Yarış penceresi yapay zekayla iyileştirildi | Karşılaştırmalı ölçüm yok |
Yapay zeka kör noktalar gösterdi | Araştırmacının kendi beyanı |
Açık ve istismar kodu gerçek | Yama, CVE kaydı ve kamuya açık kod mevcut |
Eksiklik, araştırmanın değerini düşürmüyor ama iddianın nasıl okunması gerektiğini belirliyor. Ortada bir deneyim aktarımı var, ölçülmüş bir kapasite karşılaştırması değil.
İstismar Hangi Koşullarda Çalışıyor, Risk Ne Kadar?
Gösterilen istismarın çalışması için birkaç koşul gerekiyor: yetkisiz kullanıcı ad alanlarının açık olması, iki çekirdek yapılandırma seçeneğinin etkin olması ve hedef çekirdeğe özel sabit adresler içeren bir kod zinciri. Bu koşullar anlık maruziyeti daraltıyor.
Öte yandan istismar kaynak kodunun tamamı STAR Labs'in GitHub deposunda yayımlandı.
Dağıtım tarafında tablo eşit değil. 28 Temmuz itibarıyla Debian desteklenen kararlı sürümler için düzeltilmiş çekirdekleri listeliyor, Ubuntu birden fazla bakımdaki çekirdek paketini hala açık işaretliyor, SUSE ise konuyu birden fazla üründe beklemede gösteriyor. SUSE açığa 5.5 puan veriyor ve yalnızca erişilebilirlik etkisini kaydeden bir vektör kullanıyor; bu, NVD kaydındaki 7.8 değerlendirmesinin altında kalıyor.
Söz konusu takipçiler paket durumunu gösteriyor, gerekli ad alanlarına ve çekirdek seçeneklerine sahip kaç sistemin sahada çalıştığını değil. İncelenen kaynaklar acil risk altındaki kitlenin büyüklüğünü ortaya koymuyor. CISA kataloğunda kayıt yok ve 28 Temmuz itibarıyla sahada istismar bildirilmedi.

Bulgu Güvenlik Ekosistemi İçin Ne Anlama Geliyor?
Pratik çıkarım basit. Yetkisiz kullanıcı ad alanları açık Linux masaüstü ve sunucu çalıştıran kurumların çekirdek sürümlerini gözden geçirmesi öneriliyor. Yukarı akış sürüm numarasına güvenmek yerine, düzeltmeyi taşıyan dağıtım çekirdeğinin kurulması gerekiyor.
İzleme tarafında iki işaret öne çıkıyor: olağandışı netlink etkinliği ve core_pattern değerinde beklenmeyen değişiklikler.
Daha geniş çıkarım ise keşif ekonomisiyle ilgili. Olgun açık kaynak kod tabanlarında yarış koşullarının ve bellek güvenliği hatalarının daha hızlı bulunacağını varsaymak gerekiyor. Aynı araştırmada kernel/events/core.c içinde iki istismar edilebilir hata daha bulundu, biri CVE-2026-64300 numarasını aldı.
Hızlanma savunma tarafına da yarıyor, ama simetrik değil. Yamayı üreten taraf koordinasyon, test ve dağıtım süreçlerine bağlı; açığı bulan taraf değil. Etik filtreleri kaldırılmış modellerin aynı işi kötü niyetle yapması durumunda aradaki fark daha da açılıyor.
Sıkça Sorulan Sorular
CVE-2026-53264 uzaktan istismar edilebiliyor mu? Edilemiyor. Bu yerel yetki yükseltme açığı, uzaktan kod çalıştırma değil. Saldırganın hedef makinede önceden bir erişimi olması gerekiyor.
Sistemim etkileniyor mu? Yetkisiz kullanıcı ad alanları kapalıysa gösterilen istismar çalışmıyor. Açıksa çekirdek sürümünüzün düzeltmeyi taşıyıp taşımadığını dağıtımınızın güvenlik kayıtlarından kontrol etmeniz gerekiyor. Yukarı akış sürüm numarası tek başına yeterli bir gösterge değil.
Açık gerçekten yapay zeka tarafından mı bulundu? Araştırmacı yapay zekanın keşif, kavram kanıtı üretimi ve yarış penceresinin iyileştirilmesinde kullanıldığını söylüyor. Kullanılan model, istemler ve etkileşim kaydı paylaşılmadığı için katkının ölçüsü bağımsız olarak doğrulanamıyor.
Aynı hatayı iki taraf bulmuş olması ne anlama geliyor? İki üç yıldır duran bir hata, bir hafta içinde iki ayrı taraf tarafından bulundu. Bu, yapay zekanın belirli kod bölgelerinde keşfi tekrarlanabilir hale getirdiğine dair bir işaret sayılıyor.
Sahada istismar ediliyor mu? 28 Temmuz 2026 itibarıyla doğrulanmış bir istismar bildirimi yok ve açık CISA'nın bilinen istismar edilen zafiyetler kataloğunda listelenmiyor. Buna karşılık istismar kaynak kodu kamuya açık durumda.
Yamanın haziran başında gelmiş olması, teknik tarafın kapandığını gösteriyor. Açık kalan soru başka yerde: yapay zekanın keşifteki payı belgelenmediği sürece, bu tür duyurular birer deneyim aktarımı olarak kalıyor. Sektörün ihtiyacı olan şey ise ölçülebilir bir referans noktası. STAR Labs'in yayına gelecek yanıtı, o noktaya ne kadar yaklaşıldığını gösterecek.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap