Ayrı bir kritik açık olan CVE-2026-82329 da varsayılan yapılandırmadaki bazı self-hosted Artifactory sürümlerinde kimlik doğrulamasız saldırganın yönetim erişimi kazanmasına yol açabiliyor. JFrog Cloud ortamlarının üretici tarafından güçlendirildiği belirtilirken, kendi Artifactory örneğini yöneten kuruluşların sabit sürüme yükseltmesi ve yama öncesi dönemi olay müdahalesi bakışıyla incelemesi gerekiyor.
Saldırı zinciri
Wiz araştırmacılarının aktardığı zincirde ilk aşama CVE-2026-42018’dir. Açık, anonim erişim kapalı olsa bile Artifactory’nin iç anonim kullanıcısına ait JSON Web Token elde edilmesine izin verebiliyor. CVE-2026-42016 ise belirteç üzerindeki izinlerin yeterince doğrulanmaması nedeniyle saldırganın kapsamını yönetici seviyesine çıkarabiliyor. Yönetici erişiminden sonra yeni hesap, Groovy eklentisi ve kalıcı binary oluşturma adımları devreye giriyor.
| Aşama | Açık / teknik | Sonuç |
|---|---|---|
| 1 | CVE-2026-42018 | Düşük yetkili JWT elde edilmesi |
| 2 | CVE-2026-42016 | Belirteç kapsamının yöneticiye yükseltilmesi |
| 3 | Yönetim işlevleri | Eklenti veya kalıcı hesap oluşturma |
| 4 | Rust arka kapısı | Kalıcılık ve komuta-kontrol |
| Alternatif | CVE-2026-82329 | Kimlik doğrulamasız yönetim erişimi |
Neden Artifactory kritik?
Artifactory, Maven, npm, PyPI, Docker, NuGet ve Helm paketleri için merkezi güven kaynağıdır. CI/CD iş akışları paketleri buradan çeker; geliştiriciler yayınları buraya yükler; deployment sistemleri üretime gidecek bileşenleri bu depodan alır. Yönetici erişimi, sunucudan daha geniş bir yazılım tedarik zinciri etkisi oluşturabilir: paket değiştirme, kötü amaçlı sürüm yayımlama, build sırrı toplama ve bağlı sistemlere sıçrama senaryoları değerlendirilmelidir.
CVE-2026-82329 için sabit sürümler
JFrog duyurusuna göre etkilenen self-hosted dallar için hedef sürümler şöyledir:
- 7.111.x: 7.111.21
- 7.117.x: 7.117.28
- 7.125.x: 7.125.20
- 7.133.x: 7.133.29
- 7.146.x: 7.146.38
- 7.161.x: 7.161.20
Yükseltme anında üretici tablosundaki dal ve aralık yeniden doğrulanmalı; yalnız ana sürüm adı değil, tam build ve yayın notu birlikte kontrol edilmelidir.
İlk 60 dakikada yapılacaklar
- Tüm self-hosted Artifactory örneklerini, tam sürümleri ve internet maruziyetini envantere alın.
- Dış erişimi VPN, güvenilir reverse proxy veya yönetim ağıyla sınırlandırın.
- Sabit sürümü doğrulayıp acil değişiklik kaydı açın.
- Access, request, audit, router ve sistem günlüklerini değiştirilemez depoya alın.
- Yeni kullanıcı, yönetici rolü, token ve eklenti değişikliklerini inceleyin.
- Groovy eklentileri, bilinmeyen process’ler ve dış ağ bağlantıları için avcılık başlatın.
- CI/CD tokenlarını ve bağlı sistem sırlarını rotasyon planına dahil edin.
Saldırı belirtileri
- Beklenmeyen yönetici hesabı veya grup üyeliği
- Bakım penceresi dışında token üretimi ve kapsam değişikliği
- Yeni ya da değiştirilmiş Groovy user plugin dosyaları
- Artifactory hizmetinden başlayan bilinmeyen child process’ler
- Sunucudan ilk kez görülen dış IP veya alan adına kalıcı bağlantı
- Repository metadata’sında veya artefakt hash’inde beklenmeyen değişiklik
- CI/CD ajanlarında aynı zaman aralığına denk gelen kimlik doğrulama anomalileri
Rust arka kapısı ne anlatıyor?
Rust ile yazılmış olması tek başına zararlının yeteneğini belirlemez. Savunma ekibi process ağacını, dosya oluşturmayı, kalıcılık noktalarını, DNS ve komuta-kontrol davranışını birlikte incelemelidir. Şüpheli binary çalıştırılmamalı; hash, dosya yolu, parent process ve ağ bağlantıları kayıt altına alınmalıdır.
Yama tek başına yeterli mi?
Hayır. Güncelleme gelecekteki istismar yolunu kapatır; daha önce alınmış yönetici tokenını, kalıcı hesabı veya değiştirilmiş paketi geri almaz. Şüphe halinde node kontrollü biçimde izole edilmeli, adli veri korunmalı, tüm token ve servis hesapları rotasyona alınmalı, temiz kaynaktan yeniden kurulum değerlendirilmelidir.
Artefakt bütünlüğü
Son saldırı penceresinde yayımlanan, yeniden indekslenen veya metadata’sı değişen paketler ayrı inceleme kuyruğuna alınmalıdır. Kritik üretim bileşenleri digest, imzalı provenance, önceki yedek veya bağımsız SBOM ile karşılaştırılmalı; yalnız imzanın geçerli olması değil, imzalayan kimliğin ve beklenen build iş akışının eşleşmesi de doğrulanmalıdır.
Kalıcı sertleştirme
- Yönetim API’sini doğrudan internete açmayın; MFA ve SSO kullanın.
- Anonim erişimi en dar repository kapsamıyla sınırlandırın.
- CI/CD hesaplarına yönetici rolü vermeyin; okuma ve yazma izinlerini ayırın.
- User plugin değişikliklerini alarm üretir biçimde izleyin.
- Audit günlüklerini değiştirilemez bir SIEM’e gönderin.
- Egress trafiğini kısıtlayın; node’ların her hedefe bağlanmasını engelleyin.
- Paket imzalama, SBOM ve provenance doğrulamasını release kapısına ekleyin.
Sonuç
JFrog Artifactory saldırıları, kimlik doğrulama ve yetkilendirme açıklarının birlikte kullanıldığında tam yönetici erişimine dönüşebildiğini gösteriyor. CVE-2026-42018, CVE-2026-42016 ve CVE-2026-82329 için self-hosted yöneticiler acil yükseltme, token rotasyonu ve tehdit avcılığını birlikte yürütmeli. Paket deposu olayı, tek sunucu arızası değil, build ve deployment zincirini etkileyebilecek bir tedarik zinciri vakasıdır.
Kaynaklar
- JFrog Security Advisories
- Canadian Centre for Cyber Security — AV26-867
- BleepingComputer — Artifactory flaws chained in attacks
- CISA KEV Catalog
TR Siber Ekibi