JFrog Artifactory kullanan self-hosted sistemler, kimlik doğrulama ve yetkilendirme açıklarını zincirleyen aktif saldırıların hedefinde. Gözlemlenen saldırılarda CVE-2026-42018 ile düşük yetkili bir iç kullanıcıya ait JWT elde ediliyor, CVE-2026-42016 ile belirtecin yetkisi yönetici seviyesine çıkarılıyor ve ele geçirilen sunucuya kötü amaçlı Groovy eklentileri ile Rust tabanlı bir arka kapı yerleştiriliyor.

Ayrı bir kritik açık olan CVE-2026-82329 da varsayılan yapılandırmadaki bazı self-hosted Artifactory sürümlerinde kimlik doğrulamasız saldırganın yönetim erişimi kazanmasına yol açabiliyor. JFrog Cloud ortamlarının üretici tarafından güçlendirildiği belirtilirken, kendi Artifactory örneğini yöneten kuruluşların sabit sürüme yükseltmesi ve yama öncesi dönemi olay müdahalesi bakışıyla incelemesi gerekiyor.



Saldırı zinciri

Wiz araştırmacılarının aktardığı zincirde ilk aşama CVE-2026-42018’dir. Açık, anonim erişim kapalı olsa bile Artifactory’nin iç anonim kullanıcısına ait JSON Web Token elde edilmesine izin verebiliyor. CVE-2026-42016 ise belirteç üzerindeki izinlerin yeterince doğrulanmaması nedeniyle saldırganın kapsamını yönetici seviyesine çıkarabiliyor. Yönetici erişiminden sonra yeni hesap, Groovy eklentisi ve kalıcı binary oluşturma adımları devreye giriyor.

AşamaAçık / teknikSonuç
1CVE-2026-42018Düşük yetkili JWT elde edilmesi
2CVE-2026-42016Belirteç kapsamının yöneticiye yükseltilmesi
3Yönetim işlevleriEklenti veya kalıcı hesap oluşturma
4Rust arka kapısıKalıcılık ve komuta-kontrol
AlternatifCVE-2026-82329Kimlik doğrulamasız yönetim erişimi


Neden Artifactory kritik?

Artifactory, Maven, npm, PyPI, Docker, NuGet ve Helm paketleri için merkezi güven kaynağıdır. CI/CD iş akışları paketleri buradan çeker; geliştiriciler yayınları buraya yükler; deployment sistemleri üretime gidecek bileşenleri bu depodan alır. Yönetici erişimi, sunucudan daha geniş bir yazılım tedarik zinciri etkisi oluşturabilir: paket değiştirme, kötü amaçlı sürüm yayımlama, build sırrı toplama ve bağlı sistemlere sıçrama senaryoları değerlendirilmelidir.

CVE-2026-82329 için sabit sürümler

JFrog duyurusuna göre etkilenen self-hosted dallar için hedef sürümler şöyledir:

  • 7.111.x: 7.111.21
  • 7.117.x: 7.117.28
  • 7.125.x: 7.125.20
  • 7.133.x: 7.133.29
  • 7.146.x: 7.146.38
  • 7.161.x: 7.161.20


Yükseltme anında üretici tablosundaki dal ve aralık yeniden doğrulanmalı; yalnız ana sürüm adı değil, tam build ve yayın notu birlikte kontrol edilmelidir.

İlk 60 dakikada yapılacaklar

  1. Tüm self-hosted Artifactory örneklerini, tam sürümleri ve internet maruziyetini envantere alın.
  2. Dış erişimi VPN, güvenilir reverse proxy veya yönetim ağıyla sınırlandırın.
  3. Sabit sürümü doğrulayıp acil değişiklik kaydı açın.
  4. Access, request, audit, router ve sistem günlüklerini değiştirilemez depoya alın.
  5. Yeni kullanıcı, yönetici rolü, token ve eklenti değişikliklerini inceleyin.
  6. Groovy eklentileri, bilinmeyen process’ler ve dış ağ bağlantıları için avcılık başlatın.
  7. CI/CD tokenlarını ve bağlı sistem sırlarını rotasyon planına dahil edin.



Saldırı belirtileri

  • Beklenmeyen yönetici hesabı veya grup üyeliği
  • Bakım penceresi dışında token üretimi ve kapsam değişikliği
  • Yeni ya da değiştirilmiş Groovy user plugin dosyaları
  • Artifactory hizmetinden başlayan bilinmeyen child process’ler
  • Sunucudan ilk kez görülen dış IP veya alan adına kalıcı bağlantı
  • Repository metadata’sında veya artefakt hash’inde beklenmeyen değişiklik
  • CI/CD ajanlarında aynı zaman aralığına denk gelen kimlik doğrulama anomalileri



Rust arka kapısı ne anlatıyor?

Rust ile yazılmış olması tek başına zararlının yeteneğini belirlemez. Savunma ekibi process ağacını, dosya oluşturmayı, kalıcılık noktalarını, DNS ve komuta-kontrol davranışını birlikte incelemelidir. Şüpheli binary çalıştırılmamalı; hash, dosya yolu, parent process ve ağ bağlantıları kayıt altına alınmalıdır.

Yama tek başına yeterli mi?

Hayır. Güncelleme gelecekteki istismar yolunu kapatır; daha önce alınmış yönetici tokenını, kalıcı hesabı veya değiştirilmiş paketi geri almaz. Şüphe halinde node kontrollü biçimde izole edilmeli, adli veri korunmalı, tüm token ve servis hesapları rotasyona alınmalı, temiz kaynaktan yeniden kurulum değerlendirilmelidir.

Artefakt bütünlüğü

Son saldırı penceresinde yayımlanan, yeniden indekslenen veya metadata’sı değişen paketler ayrı inceleme kuyruğuna alınmalıdır. Kritik üretim bileşenleri digest, imzalı provenance, önceki yedek veya bağımsız SBOM ile karşılaştırılmalı; yalnız imzanın geçerli olması değil, imzalayan kimliğin ve beklenen build iş akışının eşleşmesi de doğrulanmalıdır.

Kalıcı sertleştirme

  • Yönetim API’sini doğrudan internete açmayın; MFA ve SSO kullanın.
  • Anonim erişimi en dar repository kapsamıyla sınırlandırın.
  • CI/CD hesaplarına yönetici rolü vermeyin; okuma ve yazma izinlerini ayırın.
  • User plugin değişikliklerini alarm üretir biçimde izleyin.
  • Audit günlüklerini değiştirilemez bir SIEM’e gönderin.
  • Egress trafiğini kısıtlayın; node’ların her hedefe bağlanmasını engelleyin.
  • Paket imzalama, SBOM ve provenance doğrulamasını release kapısına ekleyin.



Sonuç

JFrog Artifactory saldırıları, kimlik doğrulama ve yetkilendirme açıklarının birlikte kullanıldığında tam yönetici erişimine dönüşebildiğini gösteriyor. CVE-2026-42018, CVE-2026-42016 ve CVE-2026-82329 için self-hosted yöneticiler acil yükseltme, token rotasyonu ve tehdit avcılığını birlikte yürütmeli. Paket deposu olayı, tek sunucu arızası değil, build ve deployment zincirini etkileyebilecek bir tedarik zinciri vakasıdır.

Kaynaklar
TR Siber Ekibi Yazar · X
Kaynak bağlantısı ← Ana sayfaya dön