RISKYZ-2025-00127MITAIID4 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

Amazon Q Developer uzantısına sistem ve bulut kaynaklarını silmeyi amaçlayan kötü niyetli komutların eklendiği bildirildi

Yayınlandı: 23 Temmuz 2026Olay: Temmuz 2025

Amazon Q Developer’ın VS Code uzantısına ele geçirilen bir geliştirme kimlik bilgisiyle yerel ve bulut kaynaklarını silmeyi amaçlayan kod eklenmiş, ancak sözdizimi hatası nedeniyle kodun çalışmadığı ve doğrulanmış müşteri zararı oluşmadığı açıklanmıştır.

Olay

Amazon Q Developer’ın Visual Studio Code uzantısına, kullanıcıların yerel dosyalarını ve bulut kaynaklarını silmeye yönelik komutlar üretmesini amaçlayan kötü niyetli kod eklendiği bildirildi. Yetkisiz değişiklik, uzantının 17 Temmuz 2025 tarihinde yayımlanan 1.84.0 sürümüne dâhil edildi. Olay CVE-2025-8217 numarasıyla kayda geçirildi.

AWS’nin incelemesine göre Amazon Q Developer’ın CodeBuild yapılandırmasında kapsamı gereğinden geniş belirlenmiş bir GitHub erişim belirteci bulunuyordu. Tehdit aktörü bu kimlik bilgisinden yararlanarak uzantının açık kaynak kod deposuna yetkisiz kod ekledi; otomatik derleme ve yayımlama süreci de değişikliği resmî uzantı paketine taşıdı. Bu nedenle olay, sıradan bir kullanıcı isteminden çok yazılım tedarik zincirinin ele geçirilmesi vakası olarak değerlendirilmektedir.

Eklenen kod, Amazon Q Developer komut satırı aracına sistemin fabrika ayarlarına yakın duruma getirilmesini, dosya sistemi verilerinin silinmesini ve erişilebilen bulut kaynaklarının kaldırılmasını hedefleyen bir istem göndermek üzere tasarlandı. Ancak AWS ve ABD Ulusal Zafiyet Veri Tabanı, kodda bulunan sözdizimi hatasının Amazon Q Developer CLI’a başarılı bir çağrı yapılmasını engellediğini bildirdi. Bu nedenle dağıtılan kodun müşteri sistemlerinde veya AWS kaynaklarında değişiklik yaptığına ilişkin doğrulanmış bir etki tespit edilmedi.

AWS, ilgili erişim bilgilerini iptal edip yenilediğini, kötü niyetli kodu depodan kaldırdığını ve temizlenmiş 1.85.0 sürümünü yayımladığını açıkladı. Etkilenen 1.84.0 sürümü dağıtım kanallarından kaldırıldı. Kamuya açık haberlerde uzantının yaklaşık bir milyon kuruluma ulaştığı belirtilmekle birlikte bu sayı, kötü niyetli kodun çalıştığı veya aynı sayıda kullanıcının zarara uğradığı anlamına gelmemektedir.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2025-00127: Amazon Q Developer uzantısına sistem ve bulut kaynaklarını silmeyi amaçlayan kötü niyetli komutların eklendiği bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2025-00127

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.2Yapay zekâ sistem güvenlik açıkları ve saldırılar
Kaynak
İnsan
Niyet
Kasıtlı
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Amazon Q Developer for Visual Studio Code 1.84.0
Sektör
Bilişim

Zaman Çizelgesi

Olay Tarihi
Temmuz 2025
Yayınlandı
23.07.2026
Güncellendi
12.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#siber güvenlik#yazılım#güvenlik açığı#üretken yapay zekâ#kimlik bilgisi hırsızlığı#kurumsal güvenlik#yazılım tedarik zinciri#Amazon Q Developer