dotsagent.io
Dil:Türkçe
CVE-2026-54316

Claude Code'daki WebFetch otomatik onayı, huggingface.co üzerinden veri sızdırılmasına yol açtı

Claude Code 0.2.54 ile 2.1.163 arasındaki sürümlerde WebFetch istekleri huggingface.co için otomatik olarak onaylanıyordu. Bu nedenle, burada barındırılan saldırgan içeriği bir oturumdan veri çekebiliyordu.

Ne oldu

0.2.54'ten 2.1.163 öncesine kadar olan Claude Code sürümlerinde WebFetch aracı, kullanıcıya sormadan huggingface.co'ya erişebiliyordu. NVD, açığı June 2026'da CVE-2026-54316 olarak yayımladı.

huggingface.co'da herkes içerik yayımlayabildiğinden saldırganlar buraya içerik yerleştirip oturumdan veri çıkarmak için bunu bant dışı bir kanal olarak kullanabiliyordu.

Neden işe yaradı

İzin verilen bir alan adı, orada içerik yayımlayabilen herkes kadar güvenilirdir. Çok kiracılı bir ana makineye otomatik onay vermek, kullanıcılarına hiçbir zaman prompt göstermeden oturumdan veri çıkarma yolu sağladı.

Ne yapmalı

  • Claude Code'u 2.1.163 veya sonraki bir sürüme güncelleyin.
  • Model ve kod barındırma siteleri gibi çok kiracılı ana makineleri, otomatik onay verilen fetch listesinden çıkarın.
  • Gizli bilgi veya özel kod içeren oturumlarda web fetch istekleri için onay zorunlu kılın.
  • Giden ağ trafiğini yalnızca agent ayarlarından değil, makine veya container düzeyinde kısıtlayın.

Giden ağ erişimini kısıtlayınÖnemli sonuçları olan eylemler için onay isteyin

Güvenlik kontrol listesini uygulayın →

Kaynaklar

  1. nvd.nist.gov/vuln/detail/CVE-2026-54316

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi