Son dönemde, JFrog Artifactory yazılım deposundaki iki güvenlik açığı, siber saldırganlar tarafından birleştirilerek, kendine ait sunucularda yönetici kontrolü sağlamak ve arka kapılar yerleştirmek için kullanıldı. Siber güvenlik firması Wiz, bu saldırıların 15 Ağustos ile 8 Eylül tarihleri arasında gerçekleştiğini bildirdi. JFrog, her iki açığı da bu tarihlerden önce düzeltmişti; bu nedenle yalnızca güncellenmemiş sunucular bu saldırılara maruz kaldı.
JFrog Artifactory Açıkları ve Etkileri
Saldırganların kullandığı CVE-2026-42018 açığı, Artifactory'nin kimliği doğrulanmamış bir kullanıcıya, anonim erişim kapalı olsa bile, iç bir anonim kullanıcı belirteci vermesine neden oluyor. Diğer bir açık olan CVE-2026-42016 ise, bu düşük ayrıcalıklı belirtecin yönetici kapsamına sahip bir belirteçle değiştirilmesine olanak tanıyor. Artifactory, bir belirtecin imzasını ve kim tarafından verildiğini kontrol ediyor ancak bu belirtecin ne yapabileceğini denetlemiyor.
Wiz'in gözlemlediği her saldırı benzer bir kalıpta ilerliyor. Saldırgan, kimlik doğrulama gerektirmeyen bir istek göndererek iç anonim kullanıcı için bir belirteç alıyor ve ardından bu belirteci yönetici kapsamına sahip bir belirteçle değiştiriyor. Bu ikinci belirteç, anonim kullanıcı adıyla kalıyor ve alınan yönetici işlemleri, belirli bir hesap altında değil, token:anonymous olarak kaydediliyor.
Hızlı Saldırılar ve Sonuçları
Wiz, bazı saldırılarda, saldırganların ilk isteği ile yeni bir yönetici hesabı oluşturması arasında sadece beş dakikanın geçtiğini belirtiyor. Her iki açığın bir arada bulunması gerektiği için, birinin kapatılması diğerinin de etkisiz hale gelmesine neden oluyor. JFrog, CVE-2026-42018 düzeltmesini 28 Nisan'da ve CVE-2026-42016 düzeltmesini 12 Ağustos'ta yayınladı.
Saldırganlar, ele geçirdikleri sunucularda yönetici hesapları oluşturarak bunları kullanmaya devam etti. Ayrıca, Artifactory'nin eklenti çerçevesi aracılığıyla kötü amaçlı Groovy eklentileri yükleyerek sunucuda kod çalıştırma yetkisi elde ettiler. Bazı saldırganlar, eklenti yürütme noktası aracılığıyla shell komutları çalıştırarak dosyaları listelediler.
Ek Güvenlik Açıkları
Ayrıca, aynı raporda yer alan başka bir açık olan CVE-2026-82329, 1 Eylül ile 8 Eylül arasında ayrı bir şekilde istismar edildi. Bu açık, JFrog'un varsayılan yapılandırmasını hedef alıyor ve ek bir açık gerektirmeden, kimlik doğrulaması yapılmamış bir saldırganın yönetici yetkisi elde etmesine olanak tanıyor. Bu nedenle, daha yeni bir sürümdeki bir sunucu bile etkilenebilir.
JFrog, kullanıcıların kendi sürüm dalgalarındaki düzeltme yapmaları gerektiğini belirtiyor. JFrog'un güvenlik duyurularında listelenen düzeltme sürümlerine güncellenmesi öneriliyor. Ayrıca, CVE-2026-82329 için, hızlı bir güncelleme yapamayanlar için bir geçici çözüm önerildi: sistem.yaml dosyasına rastgele bir değer ekleyerek yalnızca kendi anahtarlarının kabul edilmesini sağlamak.
Ne Anlama Geliyor?
Saldırganların oluşturduğu yönetici hesapları, yazılım güncellendiğinde kaybolmuyor. Bu durum, sistemin güvenliğini tehdit eden bir durum olarak öne çıkıyor. Saldırganların erişim sağladığı sunucularda, sistem yapılandırmasına erişim sağladıkları ve bazı durumlarda küme katılım anahtarını aldıkları gözlemleniyor. Bu nedenle, JFrog kullanıcılarının sunucularını güncellemeleri ve güvenlik önlemlerini artırmaları kritik bir önem taşıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.