ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS'u etkileyen beş güvenlik açığını aktif sömürü raporlarının ardından Bilinen Sömürülen Açıklar KEV kataloğuna ekledi.
Açıkların detayları şöyle:
CVE-2026-42016 (CVSS puanı: 8.1) - JFrog Artifactory'de yanlış yetkilendirme açığı. Token imzasının ve verenin doğrulanması yapılıyor ancak token kapsamı doğrulanmıyor, bu durum yetki yükseltmesine yol açabiliyor.
CVE-2026-42018 (CVSS puanı: 7.5) - JFrog Artifactory'de uygunsuz kimlik doğrulama açığı. Anonim erişim devre dışı olduğunda bile kimliği doğrulanmamış çağrılara dahili anonim kullanıcı token'ı döndürebiliyor ve bu da hassas kaynakların sızdırılmasına neden olabiliyor.
CVE-2026-84869 (CVSS puanı: 9.9) - ConnectWise ScreenConnect'te uygunsuz ayrıcalık yönetimi ve eksik yetkilendirme açığı. Saldırganın aktif uzaktan oturum üzerinden yetkisiz veya ana bilgisayar onayı olmadan dosya transferi yapıp kod çalıştırmasına olanak tanıyor.
CVE-2026-67277 (CVSS puanı: 8.8) - MikroTik RouterOS'ta kritik bir işlev için eksik kimlik doğrulama açığı. btest servisinde çekirdek bellek sızıntısı ve hizmet reddine yol açabiliyor.
CVE-2026-86060 (CVSS puanı: 9.2) - MikroTik RouterOS'ta komut açığında bağımsız değişken sınırlayıcılarının uygunsuz şekilde nötralize edilmemesi açığı. Saldırganın güvenilen RouterOS politika maskesini değiştirmesine ve yetki yükseltmesine olanak tanıyor.
The Hacker News tarafından daha önce bildirildiği üzere, saldırganların 15 Ağustos ile 8 Eylül 2026 tarihleri arasında iki Artifactory açığını CVE-2026-82329 (CVSS puanı: 9.8) ile zincirleyerek kendi barındırılan sunucular üzerinde yönetici kontrolü sağladığı ve arka kapı yerleştirdiği görüldü. CVE-2026-82329 bu ayın başında CISA'nın KEV kataloğuna eklenmişti.
"Saldırganlar bu açıkları kimlik doğrulamayı atlamak, ayrıcalıkları yükseltmek ve savunmasız Artifactory örnekleri üzerinde yönetici kontrolü elde etmek için zincirliyor," dedi Google'a ait Wiz. "Gözlemlenen post-sömürü faaliyetleri arasında kalıcı yönetici hesaplarının oluşturulması, kod yürütme için kötü amaçlı Groovy eklentilerinin dağıtılması ve kalıcılık sağlamak için Rust tabanlı arka kapıların kurulması yer alıyor."
CVE-2026-84869'ün sömürülmesi ise Huntress tarafından belgelenen üç ilgisiz olayla ilişkilendirildi. Bu olaylarda tehdit aktörleri ScreenConnect'i kötü amaçlı bir Visual Basic Script yükünü yeni bağlanan sistemlere dağıtmak için kötüye kullandı.
ConnectWise, açığı ScreenConnect istemcisindeki bir "durum" olarak tanımladı ve "belirli koşullarda yetkisiz veya Ana Bilgisayar onayı olmadan aktif uzaktan oturum üzerinden dosya transferine ve yürütülmesine izin verebiliyor." Sorun ScreenConnect sunucularını etkilemiyor.
"Belirli koşullarda bu durum, dosyaların Ana Bilgisayar istemci sistemine, yükseltilmiş yürütme eylemleri de dahil olmak üzere transfer edilip yürütülmesini sağlayabilir," diye güncelledi Huntress ve kuruluşları ScreenConnect sürüm 26.6.5'e yükseltmeye çağırdı.
CISA'nın CVE-2026-67277 ve CVE-2026-86060'ı eklemesi, CERT Polska'nın geçen hafta yayınladığı rapora dayanıyor. Raporda bilinmeyen tehdit aktörlerinin MikroTik RouterOS'taki iki açığı kimlik doğrulamasız olarak sömürerek savunmasız cihazların kontrolünü ele geçirdiği belirtildi. Siber güvenlik ajansı bu sömürü zincirine MikroTrick adını verdi.
Federal Sivil Yürütme Şubesi ajanslarının RouterOS açıklarını 13 Eylül 2026 tarihine kadar, ScreenConnect açığını 14 Eylül 2026 tarihine kadar ve Artifactory açıklarını 25 Eylül 2026 tarihine kadar yamalaması gerekiyor.