Siber Güvenlik

CISA, JFrog Artifactory ve MikroTik RouterOS'taki 5 Açığı Duyurdu

CISA, JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS'ta bulunan 5 güvenlik açığını KEV kataloğuna ekledi.

CISA'nın duyurduğu güvenlik açıkları hakkında bilgilendirici görsel
CISA'nın duyurduğu güvenlik açıkları hakkında bilgilendirici görsel · Görsel: The Hacker News

Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS üzerindeki beş güvenlik açığını, bu açıkların aktif olarak istismar edildiği raporlarının ardından Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi. Bu güvenlik açıklarının detayları ise şöyle sıralanıyor:

JFrog Artifactory Açıkları

  • CVE-2026-42016 (CVSS puanı: 8.1): JFrog Artifactory'de yanlış yetkilendirme zafiyeti. Token imzası/çıkarıcısının doğrulama kontrolü yapılırken, token'ın kapsamının kontrol edilmemesi nedeniyle ayrıcalık yükselmesine yol açabilir.
  • CVE-2026-42018 (CVSS puanı: 7.5): Yetersiz kimlik doğrulama zafiyeti. Bu açık, kimlik doğrulama yapılmadan anonim bir kullanıcı token'ının döndürülmesine neden olabilir ve bu da hassas kaynakların sızdırılmasına yol açabilir.

ConnectWise ScreenConnect Açığı

  • CVE-2026-84869 (CVSS puanı: 9.9): Yetersiz ayrıcalık yönetimi ve eksik yetkilendirme zafiyeti. Bu durum, bir saldırganın yetki olmadan dosya transferi yapmasına ve aktif bir uzaktan bağlantı üzerinden yürütme gerçekleştirmesine olanak tanıyabilir.

MikroTik RouterOS Açıkları

  • CVE-2026-67277 (CVSS puanı: 8.8): Kritik bir işlev için eksik kimlik doğrulama zafiyeti. Bu açık, kernel bellek sızıntısına ve btest hizmetinde hizmet kesintisine yol açabilir.
  • CVE-2026-86060 (CVSS puanı: 9.2): Komutlardaki argüman ayırıcılarının yetersiz nötralizasyonu. Bu durum, bir saldırganın güvenilir RouterOS politika maskesini değiştirmesine ve ayrıcalık yükselmesine neden olabilir.

CISA'nın KEV kataloğuna eklediği bu açıkların, daha önce The Hacker News tarafından bildirilen iki Artifactory açığı ile birlikte kullanıldığı gözlemlenmiştir. Saldırganların, 15 Ağustos ile 8 Eylül 2026 tarihleri arasında kendi kendine barındırılan sunucuların yönetici kontrolünü ele geçirmek ve arka kapılar yerleştirmek amacıyla bu açıkları zincirleme olarak kullandığı belirtiliyor.

Öneriler ve Zorunlu Güncellemeler

ConnectWise, ScreenConnect açığını "belirli koşullar altında dosyaların yetki olmadan aktarılmasına ve yürütülmesine olanak tanıyan bir durum" olarak tanımladı. Huntress, organizasyonları ScreenConnect'in 26.6.5 sürümüne güncellemeye çağırıyor.

CISA, MikroTik RouterOS'taki CVE-2026-67277 ve CVE-2026-86060 açıklarını eklediği raporunda, bilinmeyen tehdit aktörlerinin bu açıkları kullanarak kimlik doğrulaması olmadan savunmasız cihazların kontrolünü ele geçirdiğini belirtti. Federal Sivil İdare Dairesi (FCEB) ajanslarının, RouterOS açıklarını 13 Eylül 2026'ya, ScreenConnect açığını 14 Eylül 2026'ya ve Artifactory açıklarını 25 Eylül 2026'ya kadar yamalaması gerektiği bildirildi.

Sonuç olarak, bu güvenlik açıkları, kullanıcıların sistemlerini savunmasız bırakabilir. Kuruluşların bu açıkları göz önünde bulundurarak gerekli güncellemeleri yapmaları hayati önem taşıyor.

Sık Sorulan Sorular

CISA'nın eklediği güvenlik açıkları nelerdir?

CISA, JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS'ta 5 güvenlik açığını ekledi.

Bu açıkların etkisi nedir?

Bu açıklar, kullanıcıların sistemlerini savunmasız bırakabilir ve ayrıcalık yükselmesine yol açabilir.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü