· kaynak dev.to (home feed)
Saldırganlar, yamalanmış iki JFrog Artifactory açığını zincirleyerek arka kapılı yönetici ele geçirdi
Saldırganlar, anonim token sızıntısını bir token kapsamı hatasıyla zincirleyerek self-hosted JFrog Artifactory üzerinde yönetici kontrolünü ele geçirdi, plugin arka kapıları kurdu ve kimlik bilgilerini dışa aktardı; her iki CVE de artık CISA'nın sömürülenler listesinde.

dev.to'da yayımlanan bir güvenlik analizine göre saldırganlar, self-hosted JFrog Artifactory kurulumlarındaki önceden yamalanmış iki açığı birleştirerek yönetici kontrolünü ele geçirdi ve arka kapılar yerleştirdi. Gözlemlenen faaliyet Ağustos ortasından Eylül 2026'nın başlarına kadar sürdü; bu, düzeltmelerin kullanıma sunulmasından bir aydan uzun bir süre sonraydı. 11 Eylül 2026'da CISA, her iki açığı — CVE-2026-42018 ve CVE-2026-42016 — Bilinen Sömürülen Açıklar (Known Exploited Vulnerabilities) kataloğuna ekledi ve federal kurumlar için 25 Eylül tarihinde bir düzeltme son tarihi belirledi.
Zincir nasıl çalışıyor
Artifactory, birçok build pipeline'ının arkasındaki artifact deposu olarak görev yapar ve Maven, npm, PyPI, Docker ile Helm paketlerini yönetir. Yönetici kontrolünü ele geçiren biri, önbelleğe alınmış paketleri değiştirebilir ve yayınlama kimlik bilgilerini kötüye kullanabilir; böylece etki, sunucudan çeken her build'e yayılır.
İlk açık olan CVE-2026-42018, hatalı kimlik doğrulama hatasıdır (CWE-287) ve resmi adı "Anonymous User Token Generation Exposure"dır. Yönetici anonim erişimi devre dışı bırakmış olsa bile, token endpoint'ine yapılan kimlik doğrulamasız bir istek, Artifactory'nin dahili anonim kullanıcısına ait imzalı bir JWT alabilir. dev.to yazısı, tespit açısından kullanışlı bir tuhaflığa dikkat çekiyor: endpoint'in çıplak yolu 401 döndürürken, sondaki eğik çizgili yol varyantı 200 döndürüyor — meşru istemcilerin normalde üretmediği bir yeniden deneme deseni.
İkinci açık olan CVE-2026-42016, 7.133.11 öncesi self-hosted sürümleri etkileyen bir yetkilendirme hatasıdır (CWE-863). Token doğrulaması imzayı ve issuer'ı kontrol ediyor ancak tokenın kapsamını kısıtlamayı başaramıyordu; bu da düşük ayrıcalıklı bir tokenın yetki yükseltmesine izin veriyordu. Tek başına etkisizdir, çünkü girdi olarak mevcut bir tokena ihtiyaç duyar.
Zincirlendiğinde ilk hata kimliği sağlar ve ikincisi onu yükseltir; hiçbir adımda parola gerekmez. Yazı, zinciri kırmak için iki yarıdan birini engellemenin yeterli olduğunu belirtiyor.
Düzeltme sürümleri örtüşmüyor
İki CVE farklı sürüm aralıkları taşıyor ve bu da hatalara davetiye çıkarıyor. CVE-2026-42016, 7.133.11'de düzeltildi. CVE-2026-42018 ise beş dalı kapsıyor: 7.111.20 altındaki sürümler, 7.117.0 ile 7.117.27 arası, 7.125.0 ile 7.125.19 arası, 7.133.0 ile 7.133.28 arası ve 7.146.0 ile 7.146.8 arası; her biri kendi aralığındaki son sürümle çözülüyor.
CVE-2026-42016 duyurusu yalnızca 7.133.11'i düzeltme noktası olarak listeliyor ve 7.146 dalı için bir soru açık bırakıyor: 7.146.8'e yükseltme CVE-2026-42018'i çözüyor, ancak kamuya açık materyal bu sürümün CVE-2026-42016 düzeltmesini de içerip içermediğini belirtmiyor. Yazı, bu daldaki kuruluşlara kapsamı varsaymak yerine satıcıyla teyit etmelerini öneriyor.
JFrog her iki sorunu da Yüksek derecede sınıflandırıyor. CISA'nın KEV kayıtları CWE sınıflandırmalarını ve düzeltme zorunluluğunu içeriyor ancak CVSS puanı yayımlamıyor. CISA'nın odağı self-managed kurulumlarda; satıcı bulut sürümünü sağlamlaştırmış durumda.
Saldırganlar ne yaptı
Gözlemlenen sızıntılar tutarlı bir örüntü izledi. Saldırganlar önce bir yönetici hesabı oluşturdu; kalıcılık için saldırgan kontrollü bir SSH açık anahtarı eklediler. Ardından, plugin mekanizmasını kullanarak kod çalıştırmak ve ikinci aşama yükünü bırakmak üzere kötü niyetli bir plugin dağıtarak arka kapı kurdular. Son olarak, yapılandırma verilerini, yeni basılmış tokenları ve cluster anahtarlarını dışa aktardılar ve depo varlıklarını listelediler.
Bu son adım, bir sunucu ele geçirmeyi tedarik zinciri olayına dönüştüren şeydir: önbelleğe alınmış paketler değiştirilebiliyorsa, aşağı akıştaki build'ler kurcalanmış artifact'ler tüketebilir ve hasar Artifactory sunucusunun çok ötesine ulaşır.
Operatörlerin neleri kontrol etmesi gerekiyor
Yazı; çalışan sürümü doğru dal için satıcının düzeltme tablosuyla karşılaştırmayı, yakın zamanda oluşturulmuş tanıdık olmayan yönetici hesaplarını yakalamak için kullanıcıları listelemeyi ve kötü niyetli plugin'lerin birincili iniş mekanizması olduğu için plugin dizinini incelemeyi öneriyor. Erişim kayıtları; token endpoint çağrıları, yönetici eylemleri, alışılmadık kaynak adresler ve mesai dışı etkinlik açısından gözden geçirilmeli; önce 401 ile başarısız olup ardından bir yol varyantında başarılı olan isteklere özellikle dikkat edilmelidir.
İki operasyonel ayrıntı öne çıkıyor: container ile dağıtılan kurulumların container içinde incelenmesi gerekir ve kayıt yolları kurulum yöntemine göre değişir. Tanıdık olmayan bir yönetici hesabı veya şüpheli bir plugin dosyası bulunursa, tavsiye onu devre dışı bırakmak ve kanıtı silmek değil korumaktır.
Düzeltme önerilen bir sırayı izliyor: yönetim ve token endpoint'lerini allowlist ya da proxy arkasındaki dahili ağlarla kısıtlayın; satıcının kendi sürüm tablosunu kullanarak yükseltme yapın; şüpheli tokenları iptal edin ve CI kimlik bilgilerini, cluster anahtarlarını ve yönetici parolalarını döndürün; ardından yönetici değişiklik kayıtlarını, artifact değişimlerini ve alışılmadık toplu indirmeleri denetleyin, yüksek değerli artifact özetlerini güvenilir build kaynaklarıyla karşılaştırın. Yamalama açığı kapatır diye uyarıyor yazı, ancak yamadan önce dağıtılmış paketlerin temiz olduğunu kanıtlamaz.
Neden önemli
Ele geçirilmiş bir artifact deposu yalnızca ihlal edilmiş bir sunucu değildir; ona bağımlı her build için bir dağıtım noktasıdır ve kurcalanmış artifact'ler, özgün açık yamalandıktan çok sonra yayılmaya devam edebilir. Zaman çizelgesi kendi dersini taşıyor: gözlemlenen sömürüden bir aydan uzun süre önce düzeltmeler mevcuttu, yani bu sızıntıları mümkün kılan bir zero-day değil, yama gecikmesiydi. Uyuşmayan düzeltme sürümü aralıkları, tek bir açığı yamayıp diğerinin kapsandığını varsayan ekipler için son bir tuzak ekliyor. ABD federal kurumları için KEV listelemesi 25 Eylül'e kadar düzeltmeyi zorunlu kılıyor ve self-hosted Artifactory çalıştıran diğer herkes için sürümleri hemen kontrol etmenin net bir sinyali.
- #jfrog-artifactory
- #vulnerabilities
- #supply-chain-security
- #cisa-kev
- #patch-management