Siber güvenlik

Artifactory güvenlik açıkları kimlik doğrulamayı atlamak ve Rust ile yazılmış bir arka kapı dağıtmak için kullanılıyor

Saldırganlar, kendi barındırdığı JFrog Artifactory sunucularındaki üç güvenlik açığından yararlanarak yönetici ayrıcalıkları elde ediyor, ardından kalıcı hesaplar oluşturup Rust ile yazılmış bir arka kapı dağıtıyor. Wiz’in raporuna göre internette erişilebilen Artifactory örneklerinin %49 ila %62’si en az bir güvenlik açığına karşı savunmasız.

2026-09-11
3 dk okuma
4 görüntülenme
فريق تحرير certi.news
Artifactory güvenlik açıkları kimlik doğrulamayı atlamak ve Rust ile yazılmış bir arka kapı dağıtmak için kullanılıyor

Saldırganlar, JFrog Artifactory platformundaki kritik ve yüksek önem dereceli güvenlik açıklarından yararlanarak kimlik doğrulamayı atlıyor, ayrıcalıklarını yönetici düzeyine yükseltiyor ve kendi barındırdığı sunucularda komut çalıştırmalarına ve kalıcılık sağlamalarına olanak tanıyan kötü amaçlı yazılımlar kuruyor. Bulut güvenliği şirketi Wiz, CVE-2026-42018 ile CVE-2026-42016 güvenlik açıklarını bir araya getiren saldırı zinciri de dahil olmak üzere, birden fazla ortamda istismarı gözlemlediğini doğruladı.

Saldırı güvenliği konusunda uzmanlaşan watchTowr da daha önce, Eylül 2026’nın başlarında yönetici ayrıcalıklarına sahip erişim belirteçleri oluşturmak amacıyla kimlik doğrulamanın atlanmasına olanak tanıyan kritik CVE-2026-82329 güvenlik açığından yararlanıldığını gözlemledi.

İstismar zinciri nasıl çalışıyor?

Wiz’e göre saldırgan, Artifactory’deki kimliği belirsiz dahili bir kullanıcıya ait JSON Web Token veya JWT elde etmek için CVE-2026-42018’den yararlanarak işe başlıyor; anonim erişim devre dışı bırakılmış olsa bile. İlk belirteç düşük ayrıcalıklara sahip oluyor, ancak saldırgan, belirteç doğrulamasındaki eksiklikten kaynaklanan CVE-2026-42016’dan yararlanarak bunu yönetici ayrıcalıklarına sahip bir belirtece dönüştürüyor.

15 Ağustos ile 8 Eylül 2026 arasında birden fazla saldırgan bu zinciri kendi barındırdığı Artifactory örneklerine karşı kullandı. Bazı durumlarda saldırganın bir yönetici hesabı oluşturması ve ardından uzun süre geçerli erişim belirteçleri üretmesi beş dakikadan kısa sürdü.

Yönetici erişiminden kalıcılığa

Hesapların kontrolünü ele geçirdikten sonra saldırganlar rastgele komutların çalıştırılmasına olanak tanıyan kötü amaçlı Groovy eklentileri kurdu, ardından Rust ile yazılmış ve bir kontrol sunucusuyla iletişimi destekleyen özel bir arka kapı dağıttı. Wiz ayrıca /dev/shm, /tmp ve /var/tmp yollarına ek yüklerin indirildiğini, webshell’lerin yüklendiğini ve Artifactory yapılandırma verileri ile kümelere katılım anahtarlarının çalındığını gözlemledi.

Gözlemlenen faaliyetler arasında depoların, belirteçlerin ve kullanıcıların listelenmesi ile saldırganların oluşturduğu hesaplara SSH anahtarlarının eklenmesi de yer aldı. Bu, sunucunun ele geçirilmesinin yalnızca geçici komut çalıştırmayla sınırlı kalmayabileceği, aynı zamanda yeniden erişim sağlamak ve yazılım altyapısına ait verileri çalmak için birden fazla yöntem sunabileceği anlamına geliyor.

Yöneticiler ne yapmalı?

Wiz, hemen aşağıdaki Artifactory sürümlerinden birine veya daha yeni bir sürüme yükseltme yapılmasını öneriyor:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

Yükseltmenin ardından internete açık örnekler; beklenmedik belirteç oluşturma işlemleri, dışarıdan eklenen yönetici hesapları, şüpheli eklenti faaliyetleri ve olağandışı listeleme istekleri açısından incelenmeli. Şirket ayrıca erişimin güvenilir sistemlerle sınırlandırılmasını ve Wiz’in yayımladığı ihlal göstergelerinden yararlanılmasını öneriyor.

Bu haber neden önemli?

Gelişmenin önemi, tek bir yol üzerinde üç aşamanın bir araya gelmesinden kaynaklanıyor: kimlik doğrulamanın atlanması, ayrıcalık yükseltme ve ardından kötü amaçlı yazılımın kalıcı olarak kurulması. Wiz’e göre erişilebilen Artifactory örneklerinin %49 ila %62’si, üç güvenlik açığından en az birine karşı savunmasız. JFrog, haber yayımlandığı ana kadar gözlemlenen faaliyet hakkında BleepingComputer’ın sorularına yanıt vermedi; bu nedenle toplam istismarın kapsamına ilişkin ayrıntılar ve üreticinin değerlendirmesi, mevcut materyalde belirsizliğini koruyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör