RISKYZ-2024-00114MITAIID4 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

Meta AI’daki bir yazılım hatasının kullanıcı komutlarının ve üretilen içeriklerin sızmasına yol açabileceği bildirildi

Yayınlandı: 29 Temmuz 2026Olay: Aralık 2024

Meta AI’daki bir yetkilendirme hatası nedeniyle, kullanıcıların özel komutlarının ve yapay zekâ yanıtlarının tahmin edilebilir kimlik numaraları üzerinden üçüncü taraflarca görüntülenebildiği ancak açığın istismar edildiğine dair bir kanıt bulunmadığı bildirildi.

Olay

Güvenlik test firması AppSecure’un kurucusu Sandeep Hodkasia’nın, Meta AI sisteminde kullanıcıların özel yazılı komutlarına (prompt) ve yapay zekâ tarafından üretilen yanıtlara yetkisiz erişim sağlayan bir güvenlik açığı tespit ettiği bildirildi. 26 Aralık 2024 tarihinde Meta’ya raporlanan bu hatanın, sistemin kullanıcı kimlik doğrulaması ve yetkilendirme süreçlerindeki bir eksiklikten kaynaklandığı belirtildi.

Hodkasia’nın aktardığına göre, Meta AI’ın kullanıcıların komutlarını düzenlemesine olanak tanıyan özelliği incelendiğinde, her bir komut ve yanıt çiftine sunucu tarafında benzersiz bir kimlik numarası atandığı görüldü. Araştırmacı, tarayıcı ağ trafiğini izleyerek bu numarayı değiştirdiğinde, Meta sunucularının başka kullanıcılara ait özel içerikleri herhangi bir yetki kontrolü yapmaksızın sunduğunu fark etti. Kimlik numaralarının tahmin edilebilir bir yapıda olması nedeniyle, kötü niyetli kişilerin otomatik araçlar kullanarak büyük ölçekli veri sızıntısı gerçekleştirebileceği değerlendirildi.

Meta, söz konusu açığı 24 Ocak 2025 tarihinde giderdiğini ve araştırmacıya hata ödül programı kapsamında 10.000 ABD doları ödeme yapıldığını açıkladı. Şirket sözcüsü Ryan Daniels, yapılan incelemeler sonucunda hatanın kötü niyetli kişilerce istismar edildiğine dair herhangi bir kanıt bulunmadığını belirtti.

Olayın, teknoloji şirketlerinin yapay zekâ ürünlerini hızla piyasaya sürme yarışı içinde olduğu ve Meta AI’ın daha önce de kullanıcıların özel sandığı konuşmaların kamuya açık "Keşfet" akışında görünmesi gibi gizlilik sorunlarıyla karşılaştığı bir dönemde yaşandığı vurgulandı. Meta, konuşmaların varsayılan olarak özel olduğunu savunsa da bazı kullanıcılar, uygulamanın karmaşık ayarlarının ve belirsiz uyarılarının kişisel verilerin görünürlüğü konusunda kafa karışıklığı yarattığını belirtmiştir.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2024-00114: Meta AI’daki bir yazılım hatasının kullanıcı komutlarının ve üretilen içeriklerin sızmasına yol açabileceği bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2024-00114

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.1Hassas bilgilerin ihlali
Kaynak
Yapay Zekâ
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Meta AI sohbet botu ve istem (prompt) düzenleme sistemi
Sektör
Sosyal Medya
Konum
Küresel

Zaman Çizelgesi

Olay Tarihi
Aralık 2024
Yayınlandı
29.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#Meta#yapay zekâ hatası#veri sızıntısı#gizlilik#siber güvenlik#kişisel veri koruma#doğrulama eksikliği#kullanıcı güvenliği