Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Bilgisayar Korsanları Kritik JFrog Artifactory Açığını Yönetici Token’ları Üretmek İçin Kullanıyor

Bilgisayar korsanları, JFrog Artifactory içindeki kritik kimlik doğrulama atlatma açığı CVE-2026-82329’u kullanarak yönetici erişimi sağlayan token’lar üretiyor.

Açık, kuruluşların yazılım paketlerini depolamak, düzenlemek, güvenceye almak ve dağıtmak için kullandığı, kendi yönettikleri Artifactory örneklerinin varsayılan yapılandırmasında bulunuyor. Ağa erişebilen kimlik doğrulaması yapılmamış bir saldırgan, bu açığı kullanarak yönetici izinleri elde edebilir.

Saldırıları gözlemleyen saldırı güvenliği şirketi watchTowr, saldırganların “kendileri için yönetici token’ları ürettiğini” bildirdi. Ayrıntılar sınırlı; JFrog’un duyurusunda da varsayılan yapılandırmada açığın kullanılabildiği dışında az sayıda teknik bilgi yer alıyor.

Yönetici erişimi; kullanıcıları, grupları ve federasyon topolojilerini listelemeye, yapıtlara erişmeye, güvenlik yapılandırmalarını değiştirmeye ve mevcut paketleri zehirlemeye izin verebilir. Derleme ve dağıtım sistemleri güvenilen ikilileri otomatik olarak çektiği için değiştirilmiş yapıtlar, sonraki sistemlerde kötü amaçlı kod çalıştırılmasına yol açabilir.

JFrog sorunu 28 Ağustos’ta Artifactory’nin 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ve 7.161.20 sürümlerinde giderdi. Satıcı, JFrog Cloud ortamlarının zaten korunduğunu söyledi. Mevcut erişim token’larının ayrı süre sonu ve iptal mekanizmaları bulunduğundan, ikili dosyayı yükseltmek daha önce verilmiş token’ları tek başına geçersiz kılmaz.

İhlalin kapsamı, mağdur sayısı, telemetri ve güvenlik ihlali göstergeleri belirsizliğini koruyor.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.