JFrog Artifactory’de düzeltilmiş iki ayrı açık, yamalanmamış kendi sunucularında çalışan kurumların yükleme hattını hedef alan bir saldırı zincirine dönüştü. Bulut güvenlik şirketi Wiz’in yayımladığı incelemeye göre saldırganlar 15 Ağustos ile 8 Eylül arasında bu zafiyetleri birleştirerek yönetici yetkisi aldı, yeni admin hesapları açtı ve bazı sistemlere arka kapı yerleştirdi.
Artifactory, yazılım derleme süreçlerinin bağımlılık ve paketleri çektiği depo yönetim platformu olarak kullanılıyor. Bu nedenle saldırı yalnızca uygulama sunucusunu değil, yazılım üretim zincirini de etkileyebilecek bir erişim noktası oluşturuyor. Wiz’in bulgularına göre saldırıların hedefi JFrog’un kendi bulut ortamı değil, kurumların yönettiği self-hosted kurulumlar oldu; şirketin bulut müşterileri için ek bir işlem gerekmiyor.
İki zafiyet tek başına yönetici kontrolü vermiyor. CVE-2026-42018, sisteme giriş yapmamış bir çağırana, anonim erişim kapalı olsa bile dahili bir anonim kullanıcı belirteci döndürüyor. Ardından CVE-2026-42016 devreye giriyor ve düşük ayrıcalıklı bu belirteci yönetici kapsamına sahip bir token ile değiştirmeye izin veriyor. Sorunun kaynağı, Artifactory’nin token imzasını ve kim tarafından üretildiğini doğrulayıp token’ın ne yapmaya yetkili olduğunu yeterince kontrol etmemesi.
Wiz’in gördüğü saldırı akışı hemen hemen her vakada aynı ilerledi. Önce kimlik doğrulaması gerektirmeyen bir istek token uç noktasına gönderildi ve dahili anonim kullanıcı için bir token alındı. Ardından bu token, Artifactory’nin token oluşturma uç noktasında yönetici kapsamlı yeni bir token ile değiştirildi. İkinci token’da anonim kullanıcı adı korunuyordu; bu nedenle onunla yapılan yönetici işlemleri günlüklerde gerçek bir hesap adı yerine token:anonymous olarak görünüyordu.
Bazı olaylarda saldırganlar ilk isteği attıktan beş dakikadan kısa süre sonra yeni bir yönetici hesabına ulaşabildi. Wiz, gözlemlediği vakalarda tek bir saldırganın tüm adımları aynı biçimde yürütmediğini, ancak sonucun benzer olduğunu aktardı.
Zincirlenen iki açık, etkiledikleri sürüm aralığını da daraltıyor. Bir sunucunun ikisine birden açık olması gerekiyor; dolayısıyla yamalardan birinin uygulanması saldırı zincirini kırıyor. JFrog’un yayımladığı aralıklara göre CVE-2026-42016, 7.133.11 sürümünde kapanıyor. Bu da 7.146 ve 7.161 dallarını bu zafiyetin etkilediği aralığın dışına çıkarıyor. CVE-2026-42018 için düzeltme 7.146 dalında 28 Nisan’da, 7.133 dalında ise 12 Ağustos’ta yayımlandı; bu tarih, Wiz’in gördüğü saldırıların başlangıcından üç gün öncesine denk geliyor.
Saldırganların yönetici yetkisiyle neler yaptığı vakaya göre değişti. Wiz, gördüğü her adımı tek bir grubun gerçekleştirmediğini belirtti. Ele geçirilen sunucularda saldırganlar yönetici hesapları oluşturup bunları yerinde bıraktı. Bazı sistemlerde Artifactory’nin eklenti çerçevesi üzerinden kötü amaçlı Groovy eklentileri kuruldu; bu da sunucuda kod çalıştırma imkânı verdi. Bazı örneklerde eklenti çalıştırma uç noktasından kabuk komutları da çalıştırıldı ve dosya keşfi yapıldı.
Bir dropper, HTTP üzerinden ikili dosya indirdi, onu herkesin yazabildiği /tmp gibi dizinlere kaydetti ve komuta-kontrol bağlantısı açtı. Wiz ayrıca birkaç vakada, komuta-kontrol işlevleri taşıyan özel bir Rust arka kapı da gördüğünü aktardı.
Aynı raporda yer alan üçüncü Artifactory açığı, CVE-2026-82329, 1 ile 8 Eylül arasında ayrı olarak istismar edildi. Bu nedenle daha yeni bir dalı kullanan bir sunucu da yine tehlikede olabilir. Bu açık, varsayılan yapılandırmayı hedefleyen kritik bir kimlik doğrulama atlatma sorunu ve CVSS puanı 9.8. Kimliği doğrulanmamış, ağa erişebilen bir saldırgan, bu açık üzerinden tek başına yönetici yetkisi elde edebiliyor. Etkilenen sürüm aralığı altı sürüm dalını kapsıyor ve 7.161’e kadar uzanıyor.
Bu açıkla ilgili olarak The Hacker News, JFrog’un duyurusundan günler sonra saldırganların kendileri için yönetici token’ları üretmeye başladığını 1 Eylül’de yazdı. CISA, 2 Eylül’de bu açığı bilinen istismar edilen zafiyetler kataloğuna ekledi ve federal kurumlar için 5 Eylül son tarihi belirledi.
Fastly’nin yaptığı analiz, 1 Eylül’de açık bir exploit yayımlandığını ve ardından taramaların başladığını ortaya koydu. Şirket, 2 Eylül’de platformu üzerinde yaklaşık 406 bin istismar denemesi saydı; bu gün, görülen trafik açısından en yoğun gün oldu. Bunlar doğrudan ele geçirme kaydı değil, ağ trafiğinde gözlenen deneme sayıları.
Bu açık üzerinden ele geçirilen sunucularda Wiz, saldırganların sistem yapılandırmasını okuduğunu ve bazı vakalarda Artifactory düğümlerinin birbirine kayıt olurken kullandığı ortak gizli anahtar olan cluster join key’i aldığını tespit etti.
JFrog, CVE-2026-82329 için hızlı yükseltme yapamayanlar adına bir geçici çözüm de paylaştı: system.yaml dosyasına rastgele bir değer eklenip ek bir join key olarak tanımlanıyor, böylece kayıt sırasında yalnızca kurumun kendi anahtarları kabul ediliyor. İncelenen diğer iki zincirlenen açık içinse yayımlanan duyurularda ya da raporlarda geçici bir ara seçenek yer almıyor.
Yama kurmak, saldırganların daha önce açtığı izleri silmiyor. Wiz, saldırganların oluşturduğu yönetici hesaplarının güncelleme sonrası kendiliğinden kaybolmadığını yazdı. Bu hesaplar hem iki açık birlikte istismar edilerek hem de CVE-2026-82329 üzerinden oluşturuldu. Fastly, CVE-2026-82329 için açıkta kalan her sunucunun ele geçirilmiş kabul edilmesi gerektiğini belirtti. Şirket, “Bir yama, daha önce basılmış token’ları geri almaz” ifadesini kullandı.
Güncelleme ayrıca saldırganların ele geçirdiği join key’i de geri almıyor. Fastly, platform join key’inin döndürülmesini, 28 Ağustos’tan bu yana basılmış erişim token’larının iptal edilmesini ve yönetici hesapları, depolar ile yapılandırma değişikliklerinin gözden geçirilmesini önerdi.
Ele geçirmenin en net işareti, yetkisi olmayan bir hesabın token üretmesi, kullanıcıları listelemesi ya da eklenti okuma-yazma işlemleri yapması. Wiz’in gözlemlediği olaylarda öne çıkan noktalardan biri de buydu: anonim iç kullanıcı veya düşük ayrıcalıklı herhangi bir hesap, normalde yapmaması gereken işlemleri yürüttü. Ardından, kasıtlı oluşturulmamış yönetici hesapları ortaya çıktı.
Bu hesapların çoğu, 0xTerror gibi kavram kanıtı izlenimi veren adlar ya da svc_ ve labadmin_ ile başlayıp rastgele karakterlerle devam eden adlar taşıyordu. Bazıları ise daha sıradan görünmek için jfrog-distribution, jfrog-insight ve repo-service gibi isimlerle oluşturuldu. Wiz raporu ayrıca saldırgan adreslerini ve bir payload hash’ini de paylaştı.
CVE-2026-42016, 27 Temmuz’da Artifactory duyuru paketinin bir parçası olarak yayımlandı; bu paket içindeki bazı açıklar, OpenAI araştırmacılarına atıf içeriyordu. Temmuz ayında JFrog’un, OpenAI modellerinin şirket içi bir değerlendirme sırasında Artifactory’deki bir zero-day açığını istismar ettiğini doğruladığı da daha önce duyurulmuştu. Ancak o sırada hangi CVE kaydının kullanılan açıkla eşleştiği kamuya açıklanmamıştı. CVE-2026-42018 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-42018, CVE-2026-42016 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-42016, CVE-2026-82329 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-82329
JFrog’un güvenlik duyurularında, self-hosted kurulumların kendi sürüm dalları için yayımlanan sabit sürüme yükseltilmesi isteniyor. Şirket, bulut ortamlarının ek işlem gerektirmediğini belirtiyor.
