Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Google Gemini CLI’ın başarısız bir klasör işlemini doğru yorumlayamayarak kullanıcı dosyalarının üzerine yazdığı bildirildi
Google Gemini CLI, hedef klasörü oluşturma komutunun başarısız olduğunu fark etmeyerek dosyaları mevcut olmayan bir yola taşımaya çalışmış, Windows komutlarının dosyaları art arda aynı hedefin üzerine yazması sonucunda kullanıcının çalışmalarında kalıcı veri kaybı meydana gelmiştir.
Olay
Ürün yöneticisi Anuraag Gupta, Google’ın komut satırında çalışan yapay zekâ kodlama aracı Gemini CLI’ı kullanırken bir klasörü yeniden adlandırmasını ve içindeki dosyaları yeni bir alt klasöre taşımasını istedi. Olay 25 Temmuz 2025 tarihinde kamuoyuna yansıdı; ilk kayıtta belirtilen 21 Temmuz tarihi doğrulanmadı.
Gemini CLI, çalışmakta olduğu klasörü doğrudan yeniden adlandıramayacağını belirterek önce yeni bir hedef klasör oluşturmayı, ardından dosyaları buraya taşımayı önerdi. Ancak Windows ortamında çalıştırılan klasör oluşturma komutunun başarısız olduğu ve hedef klasörün gerçekte oluşturulmadığı bildirildi. Sistem, komutun sonucunu doğrulamadan işlemin başarılı olduğunu varsayarak dosyaları mevcut olmayan hedefe taşımaya devam etti.
Kullanılan Windows `move` komutları hedef yolu klasör yerine tek bir dosya adı olarak yorumladı. Bunun sonucunda kaynak dosyalar sırayla aynı hedefin üzerine yazıldı ve işlem tamamlandığında yalnızca son taşınan dosya kaldı. Önceki dosyaların içerikleri geri döndürülemeyecek biçimde kayboldu. Bu nedenle olay, aracın dosyaları doğrudan silmesinden ziyade başarısız bir klasör oluşturma işlemini yanlış değerlendirmesi ve ardışık üzerine yazma komutları yürütmesi sonucu meydana gelen veri kaybı olarak değerlendirilmelidir.
Gupta, işlemlerin geri alınmasını istediğinde Gemini CLI var olmayan hedef klasörde dosyaları aradı ancak kurtarma sağlayamadı. Sistem daha sonra komut geçmişini inceleyerek klasör oluşturma işleminin sessiz biçimde başarısız olmuş olabileceğini ve dosyaların üzerine yazıldığını kabul etti. Kamuya açık bilgilerde kaybolan dosyaların sayısı, ticari değeri veya yedeklerden geri yüklenip yüklenemediği açıklanmadı.
Olay, Gemini CLI’ın dışarıdan gerçekleştirilen bir saldırı sonucunda ele geçirilmesiyle değil, kullanıcının yetkilendirdiği yerel dosya işlemlerinde komut sonuçlarını doğrulamadan sonraki adımlara geçmesiyle bağlantılıdır. Vaka, yapay zekâ ajanlarının geri döndürülemez dosya işlemleri öncesinde hedeflerin varlığını kontrol etmesi, komut çıktılarını doğrulaması ve kullanıcıdan ek onay alması gerekliliğini ortaya koymuştur.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?