Siber Güvenlik

Saldırganlar JFrog Artifactory Açıklarını Zincirleyerek Yönetici Kontrolü Ele Geçirdi ve Arka Kapı Yerleştirdi

Saldırganlar JFrog Artifactory Açıklarını Zincirleyerek Yönetici Kontrolü Ele Geçirdi ve Arka Kapı Yerleştirdi
Deniz, Kum, Güneş... ve İngilizce

Saldırganlar, yazılım derleme hatlarının kaynak aldığı JFrog Artifactory’de iki açığı zincirleyerek kendi barındırılan sunucuların yönetici kontrolünü ele geçirdi ve arka kapı yerleştirdi. Bulut güvenlik şirketi Wiz, bunu bir raporda açıkladı.

Wiz, saldırıları 15 Ağustos ile 8 Eylül arasında gördü. JFrog her iki açığı da o zamandan önce düzeltmişti; dolayısıyla yalnızca güncellenmemiş sunucular açık kalmıştı.

Her iki açık tek başına yönetici kontrolü sağlamıyor.

  • CVE-2026-42018 Artifactory’nin anonim erişim kapatılmış olsa bile giriş yapmamış bir çağrı yapan tarafa dahili anonim kullanıcı jetonunu vermesine yol açıyor.
  • CVE-2026-42016 ise bu düşük ayrıcalıklı jetonun yönetici kapsamına sahip bir jetonla değiştirilmesine izin veriyor; çünkü Artifactory jetonun imzasını ve kimin çıkardığını kontrol ediyor, ancak jetonun ne yapma yetkisi olduğunu denetlemiyor.

Wiz’in gördüğü her olay benzer bir örüntü izledi. Saldırgan kimlik doğrulaması yapılmamış bir istekle jeton uç noktasına başvurdu ve dahili anonim kullanıcı için bir jeton aldı, ardından bunu Artifactory’nin jeton oluşturma uç noktasında yönetici kapsamlı bir jetonla değiştirdi.

Bu ikinci jeton anonim kullanıcı adını koruyor. Bu jetonla yapılan yönetici işlemleri günlüklerde isimli bir hesap altında değil, token:anonymous olarak görünüyor.

Bazı durumlarda saldırgan ilk istekten yeni bir yönetici hesabına beş dakikadan kısa sürede ulaştı.

Zincir, her iki açığın tek başına ulaştığından daha dar bir kurulum kümesini etkiliyor. Bir sunucunun her iki açıktan da etkilenmesi gerekiyor; bu yüzden bunlardan birini kapatmak zinciri bozuyor. JFrog’un yayımladığı aralıklara göre CVE-2026-42016, 7.133.11’de sonlanıyor; bu da 7.146 ve 7.161 dallarını bu aralığın dışında bırakıyor.

JFrog, CVE-2026-42018 düzeltmesini 7.146 dalında 28 Nisan’da, 7.133 dalında ise 12 Ağustos’ta yayımladı; bu tarih Wiz’in gördüğü saldırıların başlamasından üç gün önceydi.

Saldırganların yönetici yetkisiyle ne yaptığı değişiyordu. Wiz, gördüğü her adımı tek bir aktörün gerçekleştirdiğini söylemedi.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News