Yeni ifşa edilen bir Windows açığı (CVE-2026-35603), yönetici olmayan herhangi bir kullanıcının, çeşitli yapay zeka destekli kodlama asistanlarının ayarları otomatik olarak okuduğu paylaşılan C:\ProgramData klasörüne kötü amaçlı bir yapılandırma dosyası bırakmasına olanak tanıyor. Bir yönetici daha sonra bu araçlardan birini —Claude Code, Cursor, Codex CLI veya Gemini CLI— çalıştırdığında, kötü amaçlı dosya tam sistem yetkileriyle yürütülüyor ve saldırgana herhangi bir uyarı olmaksızın makinenin kontrolünü veriyor.

Sorun neden önemli

Yapay zeka kodlama asistanları, derleyicilere, paket yöneticilerine veya dahili depolara erişmek için genellikle yüksek yetkilerle çalıştırıldıklarından, geliştirme süreçlerinde yaygın hale geldi. Yönetici olarak çalışan kod enjekte etme yeteneği, bir iş istasyonunu koruyan olağan kullanıcı düzeyindeki kum havuzunu (sandbox) devre dışı bırakıyor. Uygulamada, düşük yetkili bir hesap bir dosya yerleştirebilir, bir yöneticinin asistanı başlatmasını bekleyebilir ve ardından asistanın rastgele komutlar yürütmesine, sistem dosyalarını değiştirmesine veya kimlik bilgilerini ele geçirmesine neden olabilir. Etki, kalıcı kötü amaçlı yazılımlar için sessiz bir yer edinmekten, kurumsal iş istasyonlarının tamamen ele geçirilmesine kadar geniş bir yelpazeye yayılıyor.

Güvenlik açığı nasıl çalışıyor

Dört aracın tamamı basit bir tasarım tercihini paylaşıyor: Makine genelindeki yapılandırmayı C:\ProgramData içinde saklıyorlar ve bu dosyaları başlangıçta otomatik olarak yüklüyorlar. Windows'ta bu dizin, herhangi bir standart kullanıcı tarafından okunabilir ve yazılabilir durumdadır. Araçlar, dosyaları ayrıştırmadan önce dosya sahibini veya bütünlüğünü doğrulamıyor.

Araç Beklenen yapılandırma dosyası
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Bir saldırgan, aracın aradığı dosya adıyla birebir aynı olan bir dosya oluşturur, bunu C:\ProgramData altındaki ilgili klasöre yerleştirir ve bekler. Bir yönetici asistanı açtığında, program saldırgan tarafından kontrol edilen dosyayı okur ve içeriğini yürütür. Codex CLI durumunda, kötü amaçlı yapılandırma yerleşik güvenlik kum havuzlarını da kapatabilir ve böylece saldırı yüzeyini daha da genişletebilir.

Claude Code'un yapımcısı Anthropic, ayarlarını halihazırda korumalı bir konuma taşıyarak bu ürün için açığı kapatmış durumda. Diğer satıcılar, araştırma raporunun yayınlandığı sırada bir düzeltme yayınlamadı ve kullanıcılarını savunmasız bıraktı.

Kim kazanıyor, kim kaybediyor

  • Saldırganlar, çekirdek (kernel) hatalarının veya sıfırıncı gün (zero-day) kodlarının sömürülmesini gerektirmeyen doğrudan bir yetki yükseltme yolu elde eder.
  • Geliştiriciler ve kuruluşlar, günlük işleri için bu asistanlara güveniyorlarsa; sessiz kimlik bilgisi hırsızlığı, kod enjeksiyonu veya fidye yazılımı yayılımı riskiyle karşı karşıyadır.
  • Araç satıcıları, açık hızlı bir şekilde yamalanmazsa itibar kaybı ve olası hukuki sorumluluk riskiyle karşı karşıya kalır.

Bir ihlalin maliyeti yüksek olabilir: Ele geçirilen SSH anahtarları, bulut tokenları ve Git kimlik bilgileri, daha geniş bir ağ ihlaline kapı aralayabilir. Tek bir ele geçirilmiş iş istasyonu bile kurumsal ortam içinde yanal hareket (lateral movement) için bir sıçrama tahtası haline gelebilir.

Bugün alabileceğiniz önlem adımları

Satıcılar yamaları yayınlayana kadar yöneticiler klasörleri kendileri sıkılaştırabilir. Yüksek yetkilerle çalıştırılan aşağıdaki PowerShell komutları, beklenen dizinleri (eğer halihazırda mevcut değillerse) oluşturur ve yalnızca sistem ile yöneticilerin yazma erişimine sahip olması için bunları kilitler:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

ACL'leri (erişim kontrol listeleri) uyguladıktan sonra, klasörleri standart bir kullanıcıya ait herhangi bir dosya olup olmadığına dair tarayın. Böyle bir dosya bulmak, makinenin halihazırda ele geçirilmiş olduğunun güçlü bir göstergesidir; bu durumda tüm özel anahtarları, bulut erişim tokenlarını ve sürüm kontrol kimlik bilgilerini derhal değiştirin.

Nelere dikkat edilmeli

  • Satıcı yamaları – Etkilenen satıcıların sürüm notlarını takip edin. Korumalı bir konuma geçiş veya yapılandırma dosyaları için bir bütünlük kontrolü sorunu etkisiz hale getirecektir.
  • Güvenlik araçları güncellemeleri – Uç nokta tespit platformları, C:\ProgramData içindeki bu özel dosya oluşturma deseni için imzalar ekleyebilir. Bu güncellemeleri dağıtmak erken uyarı sağlayabilir.
  • Topluluk ifşaları – Güvenlik araştırmacıları, dahili izlemeye dahil edilebilecek kanıt niteliğinde (proof-of-concept) exploitler veya tespit betikleri yayınlayabilir.

Karşı görüş

Bazıları riskin yalnızca birden fazla kullanıcı hesabının bulunduğu makinelerle sınırlı olduğunu veya araçların nadiren yönetici haklarıyla çalıştırıldığını iddia edebilir. Bu faktörler saldırı yüzeyini azaltsa da tamamen ortadan kaldırmaz. Birçok kurumsal dizüstü bilgisayar merkezi olarak yönetilir ve derleyiciler veya SDK'lar yüklemek için geliştiricilere genellikle yönetici hakları tanınır. Dahası, kötü amaçlı yazılımlar, yönetici düzeyinde bir tetikleyici olmasa bile, yapay zeka asistanını yalnızca kullanışlı bir yürütme vektörü olarak kullanarak sistemde kalıcı hale gelmek için aynı klasörden yararlanabilir.

Özet

CVE-2026-35603, yapay zeka araçları işin içine girdiğinde, görünüşte zararsız bir tasarım kararının —yapılandırmayı herkesin yazabileceği bir klasörden okumanın— nasıl güçlü bir yetki yükseltme yoluna dönüşebileceğini göstermektedir. Üreticiler bu kusuru giderene kadar, tek güvenilir savunma, bu asistanlar tarafından kullanılan C:\ProgramData alt klasörlerini kilitlemek ve oradaki beklenmedik tüm dosyaları bir sistem ihlali belirtisi olarak kabul etmektir. Sorunu görmezden gelmek, düşük yetkili hesapların bir Windows iş istasyonunun tam kontrolünü ele geçirmesi için doğrudan bir yol bırakır.