· kaynak dev.to (home feed)
Saldırganlar iki yamalanmış JFrog Artifactory CVE'sini zincirleyerek admin yetkili token'lar üretiyor
Birden fazla aktör, 15 Ağustos ile 8 Eylül arasında self-hosted JFrog Artifactory üzerinde iki yamalanmış CVE'yi zincirleyerek, kimlik doğrulaması gerektirmeyen istekleri loglarda token:anonymous olarak görünen admin yetkili token'lara dönüştürdü.

4 Ekim'de dev.io'da yayımlanan bir yazıda aktarılan Wiz araştırmasına göre, self-hosted JFrog Artifactory örnekleri yaklaşık dört haftadır aktif saldırı altında. Wiz, 15 Ağustos ile 8 Eylül arasında, artifact registry'deki iki önceden yamalanmış güvenlik açığını zincirleyerek tek bir kimlik doğrulamasız isteği yönetici yetkili bir token'a dönüştüren birkaç farklı aktör gözlemledi. CISA, olaya karışan üç CVE'nin tamamını Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi ve bunların ikisi için federal düzeltme son tarihi 25 Eylül olarak belirlendi.
Saldırı zinciri nasıl çalışıyor
dev.to gönderisinde aktarılan Wiz'in istismar göstergelerine göre zincir üç adımdan oluşuyor. Öncelikle saldırgan, yolun sonuna eğik çizgi ekleyerek AWS token endpoint'ine bir POST isteği gönderiyor. Çıplak yol çağrıyı 401 ile reddediyor, ancak sondaki eğik çizgili varyant, anonim erişimin devre dışı bırakıldığı örneklerde bile HTTP 200 ve dahili anonim kullanıcı için bir JWT döndürüyordu. Bu güvenlik açığı, NVD'nin 7.5 puan verdiği CVE-2026-42018.
İkinci adımda aktör, bu JWT'yi token veren endpoint'e sunuyor. Artifactory token'ın imzasını ve issuer'ını doğruluyor ama kapsamını (scope) doğrulamıyor; bu yüzden takas, yönetici ayrıcalıkları taşıyan bir token döndürüyor. Bu, satıcı tarafından 8.1, NVD tarafından ise 8.8 puanlanan CVE-2026-42016; dev.to yazarı kayıtları çapraz kontrol ederken bu tutarsızlığa dikkat çekti.
Üçüncü adımda, yükseltilmiş token, 201 yanıtı döndüren ve kalıcı bir admin hesabı bırakan users API'si aracılığıyla yeni bir kullanıcı oluşturmak için kullanılıyor. Wiz, ilk istekten çalışan admin hesabına kadar tüm dizinin beş dakikadan kısa sürdüğü vakalar gözlemledi. Rapor, zincirdeki CVE'lerin hiçbirinin tek başına admin yetkisi vermediğini; yalnızca birleşimlerinin verdiğini açıkça belirtiyor.
Ayrı bir varsayılan yapılandırma atlatması
Zincirin yanı sıra yazıda ikinci bir giriş yolu daha tanımlanıyor. Varsayılan yapılandırmayla çalışan örneklerde registry join endpoint'ine yapılan bir POST, yanıt gövdesinde admin yetkili bir token ile birlikte HTTP 200 veya 201 döndürüyordu. Bu açık olan CVE-2026-82329, üçü arasında en yüksek 9.8 önem derecesini taşıyor, 2 Eylül'de KEV kataloğuna eklendi ve 1-8 Eylül arasında birkaç aktör tarafından istismar edildi.
Tespiti zorlaştıran detay
Yükseltilmiş token, admin yetkisi taşırken anonim kullanıcı adını koruyor; bu yüzden saldırganın sonraki her isteği loglarda sıradan arka plan trafiğine benzeyen token:anonymous adı altında görünüyor. Dev.to yazarının ifadesiyle, saldırgan bir kimlik çalmak yerine, her dağıtımda zaten mevcut olan bir hesabın üzerine yönetici yetkisini aşılıyor. Yazar, çoğu SIEM kurulumunun anonim bir principal'ın admin işlemi gerçekleştirdiğinde alarm vermediğini ve saldırganın bu kör noktadan bedavaya yararlandığını savunuyor.
Operatörlerin kontrol etmesi gerekenler
Wiz, sürüm dalına göre düzeltilmiş sürümleri listeliyor: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ve 7.161.20 veya sonrası. Ancak CVE-2026-42016'nın NVD kaydı, 7.133.11'in altındaki her şeyin etkilendiğini belirtiyor; bu ifade en eski dallar için dal bazlı listeyle açıkça uzlaşmıyor. Dev.to yazarı, çatışmayı yalnızca kamuya açık kayıtlardan çözemediği için, mümkün olan en yeni sürümü hedeflemeyi ve bir ticket'ı kapatmadan önce belirli dal için JFrog'un danışma belgesine başvurmayı öneriyor.
Tespit açısından en güçlü imza davranışsal olanı: aynı istemciden, önce çıplak AWS token yolunda bir 401, hemen ardından sondaki eğik çizgili varyantta bir 200. Bu desen, bir operatörün güvenlik açığı bulunan varyanta güvenmeden önce onu test ettiğini gösteriyor. İstek loglarında aranmaya değer diğer göstergeler arasında anonim veya düşük ayrıcalıklı kimlikler tarafından token üretimi, users API'si üzerinden hesap oluşturma, eski (legacy) token endpoint'ine çağrılar, sistem yapılandırma endpoint'inin okunması ve plugins API'sine okuma veya yazma işlemleri yer alıyor. Join endpoint'indeki tek başına bir 200, tek başına ele geçirildiğin kanıtı değildir ve hesap oluşturma veya yapılandırma okumalarıyla ilişkilendirilmelidir. Yazar ayrıca bu kontrol listesinin yayımlanmış IOC'lerden ve sürüm aralıklarından türetildiğini ve canlı bir örnek üzerinde doğrulanmadığını da belirtiyor.
Neden önemli
Artifactory, Java ve DevOps build pipeline'larının büyük bir kısmının önünde yer aldığı için oradaki bir admin token, sunucu ele geçirilmesinden öte bir anlam taşır: aşağı akış build'lerinin tükettiği artifact'ler üzerinde potansiyel kontrol anlamına gelir ve bir registry sızıntısını tedarik zinciri sorununa dönüştürür. İki ders öne çıkıyor. Tek başına orta düzeydeki açıklar zincirlendiğinde ciddileşiyor; bu da danışma belgelerinin gerisinde kalan self-hosted örneklerin, yamalar çıktıktan uzun süre sonra bile açıkta kalması anlamına geliyor. Ve yetkilendirme, bir principal adından çıkarılamaz: anonim gibi okunan ama admin gibi davranan bir kimlik bilgisi, gözlemlenen davranış yerine loglanan kimliğe güvenen her tespit mantığını alt eder.
- #jfrog-artifactory
- #security
- #vulnerabilities
- #devops
- #supply-chain
İlgili yazılar
- Drupal yüksek özellikli güvenlik bülteni CVE-2026-96364 16 contrib projeyi vuruyor; yamalama sürüm kontrolü gerektiriyor
- CrewAI sandbox CVE'sı: Hiç import gerektirmeyen import blocklist atlatma yöntemi
- Visa yapay zekâ siber savunmasının bir kısmını açık kaynak yaptı ve yapay zekâ ajanlarına ağında işlem yapma izni verdi