RISKYZ-2025-00100MITAIID6 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

McDonald's'ın McHire yapay zekâ destekli işe alım platformunun, varsayılan giriş bilgileri ve bir API açığı nedeniyle 64 milyon başvuru sahibinin verilerini ifşa ettiği bildirildi

Yayınlandı: 24 Temmuz 2026Olay: Haziran 2025

McDonald's'ın yapay zekâ destekli işe alım platformu McHire'da tespit edilen varsayılan şifre ve API güvenlik açıklarının, yaklaşık 64 milyon iş başvurusuna ait hassas verilerin potansiyel olarak erişilebilir hale gelmesine yol açtığı bildirildi.

Olay

Güvenlik araştırmacılarının, McDonald's'ın işe alım platformu McHire'da ciddi bir güvenlik açığı tespit ettiği bildirildi. Platformun bir test ortamındaki yönetim arayüzüne erişimin yalnızca "123456" varsayılan kimlik bilgisiyle korunduğu, çok faktörlü kimlik doğrulama gibi ek güvenlik önlemlerinin bulunmadığı aktarıldı. Araştırmacıların bu erişimle birlikte, başvuru sahibi kimliklerinin sırayla numaralandırılarak kayıtlarına ulaşılmasına imkân tanıyan güvensiz doğrudan nesne referansı (IDOR) türünde ikinci bir açık tespit ettiği belirtildi.

Bu iki açığın birleşiminin, isim, e-posta, telefon numarası, sanal mülakat dökümleri, kişilik testi sonuçları ve hatta adayların kimliğine bürünmeye imkân tanıyan tokenlar dahil olmak üzere yaklaşık 64 milyon iş başvurusuna ait kayda erişime yol açtığı iddia edildi. 30 Haziran 2025'te açığın bildirilmesinin ardından Paradox.ai ve McDonald's'ın bir saat içinde durumu kabul ettiği ve açıkların bir gün içinde giderildiği aktarıldı. Paradox.ai'nin ise yalnızca beş kaydın gerçekte erişildiğini açıkladığı belirtildi.

Olayın, yapay zekâ destekli işe alım platformlarında temel güvenlik uygulamalarının (güçlü kimlik doğrulama, erişim kontrolü) ihmal edilmesinin milyonlarca kişinin hassas verilerini riske atabileceğini gösterdiği değerlendirilmektedir.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2025-00100: McDonald's'ın McHire yapay zekâ destekli işe alım platformunun, varsayılan giriş bilgileri ve bir API açığı nedeniyle 64 milyon başvuru sahibinin verilerini ifşa ettiği bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2025-00100

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.1Hassas bilgilerin ihlali
Kaynak
İnsan
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
McHire (Paradox.ai tarafından geliştirilen "Olivia" yapay zekâ sohbet botu tabanlı işe alım platformu)
Sektör
Perakende
Konum
Amerika Birleşik Devletleri

Zaman Çizelgesi

Olay Tarihi
Haziran 2025
Yayınlandı
24.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#veri sızıntısı#siber güvenlik#işe alım teknolojisi#API açığı#McDonald's#kişisel veri#IDOR