Bilgisayar korsanları, JFrog Artifactory içindeki kritik kimlik doğrulama atlatma açığı CVE-2026-82329’u kullanarak yönetici erişimi sağlayan token’lar üretiyor.
Açık, kuruluşların yazılım paketlerini depolamak, düzenlemek, güvenceye almak ve dağıtmak için kullandığı, kendi yönettikleri Artifactory örneklerinin varsayılan yapılandırmasında bulunuyor. Ağa erişebilen kimlik doğrulaması yapılmamış bir saldırgan, bu açığı kullanarak yönetici izinleri elde edebilir.
Saldırıları gözlemleyen saldırı güvenliği şirketi watchTowr, saldırganların “kendileri için yönetici token’ları ürettiğini” bildirdi. Ayrıntılar sınırlı; JFrog’un duyurusunda da varsayılan yapılandırmada açığın kullanılabildiği dışında az sayıda teknik bilgi yer alıyor.
Yönetici erişimi; kullanıcıları, grupları ve federasyon topolojilerini listelemeye, yapıtlara erişmeye, güvenlik yapılandırmalarını değiştirmeye ve mevcut paketleri zehirlemeye izin verebilir. Derleme ve dağıtım sistemleri güvenilen ikilileri otomatik olarak çektiği için değiştirilmiş yapıtlar, sonraki sistemlerde kötü amaçlı kod çalıştırılmasına yol açabilir.
JFrog sorunu 28 Ağustos’ta Artifactory’nin 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ve 7.161.20 sürümlerinde giderdi. Satıcı, JFrog Cloud ortamlarının zaten korunduğunu söyledi. Mevcut erişim token’larının ayrı süre sonu ve iptal mekanizmaları bulunduğundan, ikili dosyayı yükseltmek daha önce verilmiş token’ları tek başına geçersiz kılmaz.
İhlalin kapsamı, mağdur sayısı, telemetri ve güvenlik ihlali göstergeleri belirsizliğini koruyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.