22 23 Temmuz 2026'da güvenlik araştırmacısı Chaofan Shou (Bera Buddies), Moonshot AI'nın Kimi K3 modelinin 32 paralel yapay zeka ajanı kullanarak Redis'te 27 dakikada daha önce bilinmeyen RCE açıkları bulduğunu ve çal... Belgelenen PoC'ler iki farklı exploit yolunu kapsıyor: Redis 6.2.22, 7.4.9 ve 8.6.4'te stream co...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for How did security researcher Chaofan Shou claim that Moonshot AI's Kimi K3 model autonomously disc. Article summary: On July 22–23, 2026, security researcher **Chaofan Shou** (operating under the alias **Bera Buddies**) announced that Moonshot AI's Kimi K3 model had autonomously discovered previously unknown remote-code-execution (RCE). Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
22-23 Temmuz 2026 tarihlerinde, güvenlik araştırmacısı Chaofan Shou (takma adı Bera Buddies), Moonshot AI'nın Kimi K3 modelinin Redis'te daha önce bilinmeyen uzaktan kod yürütme (RCE) açıklarını otonom olarak keşfettiğini ve çalışan proof-of-concept exploitler ürettiğini duyurdu . Sistemin bunu 32 paralel yapay zeka ajanı kullanarak 27 dakikada başardığını ve daha sonraki bir çalışmada Redis 8.8.0'da 1.5 saatte 19 sıfır gün açığı bulduğunu söyledi
.
Bu iddialar hızla viral oldu ancak hikayenin tamamı çok daha karmaşık. Kamuya açık kanıtlar, daha dar — ancak yine de önemli — bir bulguyu destekliyor ve birden fazla faktör, Redis bakımcılarının ve bağımsız analistlerin iddiaların geniş kapsamına şüpheyle yaklaşmasına neden oldu.
Bera Buddies tarafından yayınlanan PoC kodu iki farklı exploit yolunu kapsıyor :
Her iki exploit zinciri de RESTORE komutunu gerektiriyor ve bazıları EVAL, XGROUP veya RedisBloom modülünü de kullanıyor . Redis, 23 Temmuz'da bu açıkları gidermek için yedi güvenlik güncellemesi yayınladı
. Exploitlerin yıkıcı olmadığı ve resmi Redis Docker imajlarına karşı paylaşıldığı belirtiliyor
.
Birkaç önemli faktör yaygın bir şüpheciliğe yol açtı:
Kapsam şişirmesi ve kanıt eksikliği. Kamuya açık kanıtlar, iddia edilen 19 sıfır gün açığını değil, yalnızca bir ciddi Redis 8.8.0 açığını destekliyor. Bu sayı ve bildirilen zaman çizelgesi hiçbir bağımsız tarafça doğrulanmadı .
Onaylanmış CVE ataması yok. 27 dakikalık iddianın onaylanmış bir CVE ataması bulunmuyor. Bu olay, Redis tarafından adlandırılmış insan araştırmacılara atfedilen beş yamalı CVE'den (CVE-2026-23479, CVE-2026-25243, CVE-2026-25588, CVE-2026-25589 ve CVE-2026-23631, 5 Mayıs 2026'da yamalandı) ayrı bir olaydır. Bu iki olayı birbirine karıştırmak, haberlerdeki "açık ara en büyük raporlama hatası" olarak tanımlandı .
Bilinen açıkların tekrarı. Bazı haberler, Kimi K3'ün "Redis 8.8.0'da daha önce yamalanmış bilinen bir Redis açığını tekrarladığını" belirtiyor . Bir analiz, ajanın testlerinin "izole yeni açıklar keşfetmekten ziyade, bilinen bellek güvenliği sorunlarını birbirine bağladığını" kaydetti
.
Deney sırasında internet erişimi. Araştırmacı, modelin test sırasında internet erişimi olduğunu doğruladı. Eleştirmenler, bunun modelin mevcut güvenlik açığı bilgilerine veya exploit koduna erişmiş olabileceği anlamına geldiğini ve tamamen otonom keşif iddiasını zayıflattığını savunuyor .
İngiltere/ABD hükümet değerlendirmesi. Ortak bir UK AISI / CAISI ön değerlendirmesi, Kimi K3'ün otonom siber saldırı görevlerinde "en son teknoloji siber yetenekli modellerin önemli ölçüde gerisinde performans gösterdiğini" buldu . Simüle edilmiş bir kurumsal ağa saldırması istendiğinde, Kimi K3 ortalama olarak 32 adımlık bir saldırı yolunun 17. adımına ulaşırken, en yetenekli ABD modelleri ortalama 28,5 adıma ulaştı
. Modelin güvenlik önlemleri "siber sömürü girişiminde bulunmasını engellemedi"
.
Bağımsız olarak doğrulanmadı. Shou'nun iddiaları Redis bakımcıları veya Moonshot AI tarafından bağımsız olarak doğrulanmadı ve iddialar doğrulanmamış durumda .
Shou'nun iddialarının tam kapsamı ne olursa olsun, bu gösterimin önemli etkileri var:
Exploit geliştirme süresinde büyük azalma. Yapay zeka ajanları, kaynak kodu incelemesi ile çalışan bir exploit üretme arasındaki süreyi hızla kısaltıyor. Bu, savunmacıların yamaları doğrulamak ve dağıtmak için sahip olduğu pencereyi daraltabilir .
Açık ağırlık çoğalma riski. Kimi K3, 27 Temmuz'da tam sürümü yayınlanacak olan 2,8 trilyon parametreli açık ağırlıklı bir modeldir . API ile kısıtlanmış modellerin aksine, bu herkesin modeli indirmesine, ince ayar yapmasına ve gözetim olmaksızın özel araçlara entegre etmesine olanak tanıyarak saldırı amaçlı kullanımın önündeki engeli azaltacaktır
.
Yetenek henüz sınırda olgunlaşmamış. İngiltere/ABD hükümet değerlendirmesi ve bağımsız kıyaslamalar, mevcut otonom sömürü yeteneğinin henüz erken aşamada olduğunu gösteriyor . Kimi K3, kod muhakemesi ve güvenlik açığı yeniden keşfinde iyi performans gösteriyor — özel bir kıyaslamada 26 bilinen CVE'den 23'ünü yeniden keşfetti
— ancak gerçekçi ağlarda tam zincirli otonom saldırılarda en iyi modellerin gerisinde kalıyor
. Bağımsız bir testte Kimi K3, saldırı siber güvenlik testinde %32,2 puan alırken, önde gelen ABD modelleri ortalama %76,2'ye ulaştı ve test edilen 41 güvenlik açığından hiçbirinde rastgele kod yürütmeyi başaramadı
.
Yeni savunma aciliyeti. Bu gösteri, otomatik yama önceliklendirmesi, gerçek zamanlı ikili analiz araçları ve yüksek yetenekli açık ağırlıklı modellerin yayınlanması etrafında daha sıkı kontroller için çağrıları hızlandırdı . Siber güvenlik endüstrisi artık güvenlik açığından exploit'e kadar geçen sürenin aylardan dakikalara
düştüğü ve yapay zeka ajanlarının makine hızında birden fazla hedefe aynı anda saldırabildiği
bir gelecekle karşı karşıya.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
22 23 Temmuz 2026'da güvenlik araştırmacısı Chaofan Shou (Bera Buddies), Moonshot AI'nın Kimi K3 modelinin 32 paralel yapay zeka ajanı kullanarak Redis'te 27 dakikada daha önce bilinmeyen RCE açıkları bulduğunu ve çal...
22 23 Temmuz 2026'da güvenlik araştırmacısı Chaofan Shou (Bera Buddies), Moonshot AI'nın Kimi K3 modelinin 32 paralel yapay zeka ajanı kullanarak Redis'te 27 dakikada daha önce bilinmeyen RCE açıkları bulduğunu ve çal... Belgelenen PoC'ler iki farklı exploit yolunu kapsıyor: Redis 6.2.22, 7.4.9 ve 8.6.4'te stream consumer group shared NACK double free açığı ve Redis 8.8.0'ın RedisBloom modülünde TDigest heap overflow açığı.
İddialarla ilgili önemli şüpheler var: 27 dakikalık iddiaya ait onaylanmış bir CVE ataması bulunmuyor, iddialar daha önce insan araştırmacılara atfedilen beş ayrı CVE ile karıştırılıyor, bazı bulguların bilinen açıkla...