Ajan güvenlik olayları günlüğü
AI ajanları, MCP sunucuları ve ajan platformlarını ilgilendiren herkese açık olaylar, en yeniden en eskiye sıralanmıştır. Her kayıtta ne olduğu, saldırının neden başarılı olduğu ve kendi kurulumunuzda neleri değiştirmeniz gerektiği açıklanır.
MCP Python SDK'da oturum ele geçirme ve oturumlar arası görevlere erişim
MCP Python SDK'daki iki açık, oturumların ele geçirilmesine ve başka oturumlara ait görevlere erişilmesine olanak tanıyordu. Her iki açık da SDK'nın 1.27.2 sürümünde giderildi.
Claude Code'daki WebFetch otomatik onayı, huggingface.co üzerinden veri sızdırılmasına yol açtı
Claude Code 0.2.54 ile 2.1.163 arasındaki sürümlerde WebFetch istekleri huggingface.co için otomatik olarak onaylanıyordu. Bu nedenle, burada barındırılan saldırgan içeriği bir oturumdan veri çekebiliyordu.
Comment and Control: PR metni, CI ajanlarından sırları çalıyor
Pull request ve issue metinlerine yerleştirilen prompt injection, Claude Code Security Review, Gemini CLI Action ve GitHub Copilot Agent'tan CI sırlarını çaldı.
MCP TypeScript SDK, istemciler arasında yanıt sızdırdı
İstemciler arasında aynı sunucu veya transport örneğini paylaşan TypeScript SDK tabanlı MCP sunucuları, bir istemcinin yanıtlarını başka bir istemciye gönderebiliyordu. Sorun 1.26.0 sürümünde giderildi.
ClawHavoc: yüzlerce kötü amaçlı ClawHub skill’i AMOS'u yaydı
Koi Security, ClawHub'daki 2,857 skill’den 341'inin kötü amaçlı olduğunu ve çoğunun Atomic macOS Stealer dağıttığını tespit etti. 16 February 2026 itibarıyla bu sayı 824'e ulaştı.
Moltbook veritabanı 1.5M agent API token'ını açığa çıkardı
OpenClaw agent'ları için bir sosyal ağ olan Moltbook, Supabase veritabanını satır düzeyinde güvenlik olmadan bıraktı; yaklaşık 1.5M API token'ı, 35k e-posta adresi ve DM açığa çıktı.
OpenClaw gateway’leri geniş ölçekte internete açık
Censys, 31 January 2026 tarihinde 21,639 OpenClaw gateway’inin herkese açık internetten erişilebilir olduğunu saydı; OpenA2A dizininde bu sayı 1 September tarihinde 192,492 idi.
OpenClaw Control UI, gateway token'larını sızdırarak tek tıklamayla RCE'ye yol açtı
OpenClaw Control UI, gatewayUrl sorgu parametresine güvenerek gateway token'ını sızdırdı ve yalnızca loopback üzerinde çalışan kurulumlarda bile tek tıklamayla RCE'ye olanak tanıdı. CVSS 8.8.
postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı
npm'deki postmark-mcp 1.0.16, işlediği her e-postanın bir gizli kopyasını sessizce saldırgana gönderdi. Koi Security, bunu bilinen ilk kötü amaçlı MCP sunucusu olarak nitelendirdi.
Amazon Q Developer uzantısıyla birlikte verileri silmeye yönelik bir prompt yayımlandı
VS Code için Amazon Q Developer 1.84.0, verileri silmeyi amaçlayan enjekte edilmiş bir prompt ile yayımlandı. AWS, sorunun CodeBuild'de gereğinden geniş izinlere sahip bir GitHub token'ından kaynaklandığını belirledi.
authorization_endpoint üzerinden mcp-remote işletim sistemi komut enjeksiyonu
mcp-remote 0.0.5 ile 0.1.15 arasındaki sürümler, kötü amaçlı bir MCP sunucusunun authorization_endpoint değerine yerleştirdiği işletim sistemi komutlarını çalıştırabiliyordu. CVSS puanı 9.6; sorun 0.1.16 sürümünde giderildi.
EscapeRoute: Filesystem MCP sunucusunda sandbox kaçışı
Cymulate, Anthropic'in Filesystem MCP sunucusunda sandbox kaçışı ve symlink korumasını aşma açığı buldu. Bu açıklar, sunucunun izin verilen dizinlerin dışındaki dosyalara erişmesine olanak tanıyordu.
Supabase MCP agent'ı, destek talebi üzerinden token sızdırdı
Bir destek talebindeki prompt injection, service_role anahtarıyla Supabase MCP'ye bağlı Cursor agent'ının bir entegrasyon token'ları tablosunu okuyup sızdırmasına neden oldu.
MCP Inspector proxy'si tarayıcı üzerinden uzaktan kod çalıştırmaya imkân tanıdı
0.14.1 öncesindeki MCP Inspector sürümleri, bir web sayfasının erişebildiği kimlik doğrulamasız bir yerel proxy çalıştırıyordu. Bu, geliştiricinin makinesinde kod çalıştırılmasına imkân tanıyordu. CVSS 9.4.
EchoLeak: Microsoft 365 Copilot'tan sıfır tıklamayla veri hırsızlığı
Özel hazırlanmış tek bir e-posta, kullanıcı hiçbir şeye tıklamadan Microsoft 365 Copilot'ın veri sızdırmasına yol açtı. Aim Security bu açığı EchoLeak olarak bildirdi; Microsoft sorunu sunucu tarafında düzeltti.
GitHub MCP'deki kötü amaçlı ajan akışı, herkese açık bir issue üzerinden özel depoları sızdırıyor
Invariant Labs, kötü amaçlı bir herkese açık GitHub issue'sunun GitHub MCP sunucusundaki bir ajanı yönlendirerek özel depo verilerini herkese açık bir pull request'e kopyalamasını sağladığını gösterdi.
MCP araçlarının zehirlenmesi: araç açıklamalarında gizli talimatlar
Invariant Labs, bir MCP sunucusunun modelin okuduğu araç açıklamalarına gizli talimatlar ekleyebileceğini gösterdi ve araç gölgeleme ile rug pull saldırı türlerini açıkladı.