Siber Güvenlik

JFrog Artifactory Açıklarından Yararlanan Saldırılar Artıyor

Siber güvenlik şirketi Wiz, JFrog Artifactory açıklarını kullanarak yönetici kontrolü ele geçiren saldırıları raporladı.

JFrog Artifactory açıkları ve siber saldırılarla ilgili bilgi.
JFrog Artifactory açıkları ve siber saldırılarla ilgili bilgi. · Görsel: The Hacker News

Son dönemde, JFrog Artifactory yazılım deposundaki iki güvenlik açığı, siber saldırganlar tarafından birleştirilerek, kendine ait sunucularda yönetici kontrolü sağlamak ve arka kapılar yerleştirmek için kullanıldı. Siber güvenlik firması Wiz, bu saldırıların 15 Ağustos ile 8 Eylül tarihleri arasında gerçekleştiğini bildirdi. JFrog, her iki açığı da bu tarihlerden önce düzeltmişti; bu nedenle yalnızca güncellenmemiş sunucular bu saldırılara maruz kaldı.

JFrog Artifactory Açıkları ve Etkileri

Saldırganların kullandığı CVE-2026-42018 açığı, Artifactory'nin kimliği doğrulanmamış bir kullanıcıya, anonim erişim kapalı olsa bile, iç bir anonim kullanıcı belirteci vermesine neden oluyor. Diğer bir açık olan CVE-2026-42016 ise, bu düşük ayrıcalıklı belirtecin yönetici kapsamına sahip bir belirteçle değiştirilmesine olanak tanıyor. Artifactory, bir belirtecin imzasını ve kim tarafından verildiğini kontrol ediyor ancak bu belirtecin ne yapabileceğini denetlemiyor.

Wiz'in gözlemlediği her saldırı benzer bir kalıpta ilerliyor. Saldırgan, kimlik doğrulama gerektirmeyen bir istek göndererek iç anonim kullanıcı için bir belirteç alıyor ve ardından bu belirteci yönetici kapsamına sahip bir belirteçle değiştiriyor. Bu ikinci belirteç, anonim kullanıcı adıyla kalıyor ve alınan yönetici işlemleri, belirli bir hesap altında değil, token:anonymous olarak kaydediliyor.

Hızlı Saldırılar ve Sonuçları

Wiz, bazı saldırılarda, saldırganların ilk isteği ile yeni bir yönetici hesabı oluşturması arasında sadece beş dakikanın geçtiğini belirtiyor. Her iki açığın bir arada bulunması gerektiği için, birinin kapatılması diğerinin de etkisiz hale gelmesine neden oluyor. JFrog, CVE-2026-42018 düzeltmesini 28 Nisan'da ve CVE-2026-42016 düzeltmesini 12 Ağustos'ta yayınladı.

Saldırganlar, ele geçirdikleri sunucularda yönetici hesapları oluşturarak bunları kullanmaya devam etti. Ayrıca, Artifactory'nin eklenti çerçevesi aracılığıyla kötü amaçlı Groovy eklentileri yükleyerek sunucuda kod çalıştırma yetkisi elde ettiler. Bazı saldırganlar, eklenti yürütme noktası aracılığıyla shell komutları çalıştırarak dosyaları listelediler.

Ek Güvenlik Açıkları

Ayrıca, aynı raporda yer alan başka bir açık olan CVE-2026-82329, 1 Eylül ile 8 Eylül arasında ayrı bir şekilde istismar edildi. Bu açık, JFrog'un varsayılan yapılandırmasını hedef alıyor ve ek bir açık gerektirmeden, kimlik doğrulaması yapılmamış bir saldırganın yönetici yetkisi elde etmesine olanak tanıyor. Bu nedenle, daha yeni bir sürümdeki bir sunucu bile etkilenebilir.

JFrog, kullanıcıların kendi sürüm dalgalarındaki düzeltme yapmaları gerektiğini belirtiyor. JFrog'un güvenlik duyurularında listelenen düzeltme sürümlerine güncellenmesi öneriliyor. Ayrıca, CVE-2026-82329 için, hızlı bir güncelleme yapamayanlar için bir geçici çözüm önerildi: sistem.yaml dosyasına rastgele bir değer ekleyerek yalnızca kendi anahtarlarının kabul edilmesini sağlamak.

Ne Anlama Geliyor?

Saldırganların oluşturduğu yönetici hesapları, yazılım güncellendiğinde kaybolmuyor. Bu durum, sistemin güvenliğini tehdit eden bir durum olarak öne çıkıyor. Saldırganların erişim sağladığı sunucularda, sistem yapılandırmasına erişim sağladıkları ve bazı durumlarda küme katılım anahtarını aldıkları gözlemleniyor. Bu nedenle, JFrog kullanıcılarının sunucularını güncellemeleri ve güvenlik önlemlerini artırmaları kritik bir önem taşıyor.

Sık Sorulan Sorular

JFrog Artifactory açıkları nedir?

JFrog Artifactory'deki güvenlik açıkları, saldırganların yönetici kontrolü elde etmesine olanak tanır.

Bu açıkların etkileri nelerdir?

Saldırganlar, sunucularda yönetici hesapları oluşturarak kötü amaçlı yazılımlar yükleyebilir.

Kullanıcılar ne yapmalı?

Kullanıcıların, JFrog'un güvenlik duyurularındaki düzeltmelere güncellemeleri önerilmektedir.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü