Marimo not defterlerinde MCP komut açığı: AI araç ekosisteminde güvenlik dalgası büyüyor
Marimo, düzenleme modunda açılan özel hazırlanmış bir not defterinin, hiçbir hücre çalıştırılmadan önce saldırgan kontrolündeki bir Model Context Protocol (MCP) komutunu yerel alt işlem olarak tetikleyebildiği yüksek önemli bir açığı (CVE-2026-75149, CVSS 8.7/8.8) kapattı. Açık, Marimo'nun 0.24.0 sürümünde not defteri metadata'sını saldırgan kontrollü kabul eden bir izin-listesi sertleştirmesiyle giderildi ve benzer bir API anahtarı sızıntısı deseniyle (CVE-2026-67618) birlikte, hızla büyüyen MCP ekosisteminde tekrarlayan bir zafiyet sınıfına işaret ediyor.
Açık kaynaklı Python not defteri aracı Marimo, düzenleme (edit) modunda özel hazırlanmış bir not defterinin açılmasıyla tetiklenen yüksek önemli bir güvenlik açığını kapattı. Gregory Tan (Grg0rry) tarafından bulunup raporlanan CVE-2026-75149 (CVSS v4: 8.7, CVSS v3.1: 8.8), saldırganın not defteri içine yerleştirdiği bir Model Context Protocol (MCP) komutunun, kullanıcı hiçbir hücreyi çalıştırmadan önce yerel bir alt işlem olarak başlatılmasına izin veriyordu. Açık, 0.23.15 öncesi tüm Marimo sürümlerini etkiliyor; düzeltme 17 Ağustos 2026’da yayınlanan 0.24.0 sürümünde yer aldı, CVE kaydı ise 19 Ağustos 2026’da yayınlandı.
Sorunun kökü, düzenleme modunun not defteri metadata’sındaki yapılandırma bölümlerini (ai, mcp, completion, secrets, server) güvenilir kabul edip hücre çalıştırılmadan önce işlemesiydi — bu da dosyayı paylaşan/açan kişiye, alıcının makinesinde kod yürütme imkânı veriyordu. Açığı bulan Gregory Tan, aynı zamanda Marimo’nun düzeltme yamasının yazarları arasında yer aldı; yama, PEP 723 not defteri metadata’sını saldırgan kontrollü veri olarak ele alan bir izin-listesi (allowlist) mekanizmasıyla tehlikeli yapılandırma anahtarlarını filtreliyor.
Haberde, benzer bir sınır-ihlali deseni sergileyen CVE-2026-67618 (not defteri metadata’sı üzerinden API anahtarı sızdırma) örneğine de değiniliyor — bu, tek bir izole olay değil, not defteri/araç metadata’sını MCP ile birleştiren ürünlerde tekrarlayan bir tasarım hatası sınıfının parçası olduğuna işaret ediyor. MCP’nin AI destekli geliştirme araçlarında hızla yaygınlaşması, benzer güven sınırı ihlallerinin farklı entegrasyonlarda yeniden ortaya çıkma riskini artırıyor.
Açık, MCP entegrasyonu barındıran araçlarda not defteri/proje metadata'sının 'zararsız yapılandırma' değil 'potansiyel olarak saldırgan kontrollü girdi' olarak ele alınması gerektiğini gösteriyor — MCP'nin hızla yaygınlaşması, benzer sınır-ihlali zafiyetlerinin farklı araçlarda tekrarlanabileceği bir ekosistem riski yaratıyor.
- The Hacker News · 2026-08-25
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.