Bu iddialar hızla viral oldu ancak hikayenin tamamı çok daha karmaşık. Kamuya açık kanıtlar, daha dar — ancak yine de önemli — bir bulguyu destekliyor ve birden fazla faktör, Redis bakımcılarının ve bağımsız analistlerin iddiaların geniş kapsamına şüpheyle yaklaşmasına neden oldu.
Bera Buddies tarafından yayınlanan PoC kodu iki farklı exploit yolunu kapsıyor :
Her iki exploit zinciri de RESTORE komutunu gerektiriyor ve bazıları EVAL, XGROUP veya RedisBloom modülünü de kullanıyor . Redis, 23 Temmuz'da bu açıkları gidermek için yedi güvenlik güncellemesi yayınladı . Exploitlerin yıkıcı olmadığı ve resmi Redis Docker imajlarına karşı paylaşıldığı belirtiliyor .
Birkaç önemli faktör yaygın bir şüpheciliğe yol açtı:
Kapsam şişirmesi ve kanıt eksikliği. Kamuya açık kanıtlar, iddia edilen 19 sıfır gün açığını değil, yalnızca bir ciddi Redis 8.8.0 açığını destekliyor. Bu sayı ve bildirilen zaman çizelgesi hiçbir bağımsız tarafça doğrulanmadı .
Onaylanmış CVE ataması yok. 27 dakikalık iddianın onaylanmış bir CVE ataması bulunmuyor. Bu olay, Redis tarafından adlandırılmış insan araştırmacılara atfedilen beş yamalı CVE'den (CVE-2026-23479, CVE-2026-25243, CVE-2026-25588, CVE-2026-25589 ve CVE-2026-23631, 5 Mayıs 2026'da yamalandı) ayrı bir olaydır. Bu iki olayı birbirine karıştırmak, haberlerdeki "açık ara en büyük raporlama hatası" olarak tanımlandı .
Bilinen açıkların tekrarı. Bazı haberler, Kimi K3'ün "Redis 8.8.0'da daha önce yamalanmış bilinen bir Redis açığını tekrarladığını" belirtiyor . Bir analiz, ajanın testlerinin "izole yeni açıklar keşfetmekten ziyade, bilinen bellek güvenliği sorunlarını birbirine bağladığını" kaydetti .
Deney sırasında internet erişimi. Araştırmacı, modelin test sırasında internet erişimi olduğunu doğruladı. Eleştirmenler, bunun modelin mevcut güvenlik açığı bilgilerine veya exploit koduna erişmiş olabileceği anlamına geldiğini ve tamamen otonom keşif iddiasını zayıflattığını savunuyor .
İngiltere/ABD hükümet değerlendirmesi. Ortak bir UK AISI / CAISI ön değerlendirmesi, Kimi K3'ün otonom siber saldırı görevlerinde "en son teknoloji siber yetenekli modellerin önemli ölçüde gerisinde performans gösterdiğini" buldu . Simüle edilmiş bir kurumsal ağa saldırması istendiğinde, Kimi K3 ortalama olarak 32 adımlık bir saldırı yolunun 17. adımına ulaşırken, en yetenekli ABD modelleri ortalama 28,5 adıma ulaştı . Modelin güvenlik önlemleri "siber sömürü girişiminde bulunmasını engellemedi" .
Bağımsız olarak doğrulanmadı. Shou'nun iddiaları Redis bakımcıları veya Moonshot AI tarafından bağımsız olarak doğrulanmadı ve iddialar doğrulanmamış durumda .
Shou'nun iddialarının tam kapsamı ne olursa olsun, bu gösterimin önemli etkileri var:
Exploit geliştirme süresinde büyük azalma. Yapay zeka ajanları, kaynak kodu incelemesi ile çalışan bir exploit üretme arasındaki süreyi hızla kısaltıyor. Bu, savunmacıların yamaları doğrulamak ve dağıtmak için sahip olduğu pencereyi daraltabilir .
Açık ağırlık çoğalma riski. Kimi K3, 27 Temmuz'da tam sürümü yayınlanacak olan 2,8 trilyon parametreli açık ağırlıklı bir modeldir . API ile kısıtlanmış modellerin aksine, bu herkesin modeli indirmesine, ince ayar yapmasına ve gözetim olmaksızın özel araçlara entegre etmesine olanak tanıyarak saldırı amaçlı kullanımın önündeki engeli azaltacaktır .
Yetenek henüz sınırda olgunlaşmamış. İngiltere/ABD hükümet değerlendirmesi ve bağımsız kıyaslamalar, mevcut otonom sömürü yeteneğinin henüz erken aşamada olduğunu gösteriyor . Kimi K3, kod muhakemesi ve güvenlik açığı yeniden keşfinde iyi performans gösteriyor — özel bir kıyaslamada 26 bilinen CVE'den 23'ünü yeniden keşfetti — ancak gerçekçi ağlarda tam zincirli otonom saldırılarda en iyi modellerin gerisinde kalıyor . Bağımsız bir testte Kimi K3, saldırı siber güvenlik testinde %32,2 puan alırken, önde gelen ABD modelleri ortalama %76,2'ye ulaştı ve test edilen 41 güvenlik açığından hiçbirinde rastgele kod yürütmeyi başaramadı .
Yeni savunma aciliyeti. Bu gösteri, otomatik yama önceliklendirmesi, gerçek zamanlı ikili analiz araçları ve yüksek yetenekli açık ağırlıklı modellerin yayınlanması etrafında daha sıkı kontroller için çağrıları hızlandırdı . Siber güvenlik endüstrisi artık güvenlik açığından exploit'e kadar geçen sürenin aylardan dakikalara düştüğü ve yapay zeka ajanlarının makine hızında birden fazla hedefe aynı anda saldırabildiği bir gelecekle karşı karşıya.