CISA, Artifactory, ScreenConnect ve RouterOS açıklarını KEV listesine aldı

Anasayfa » CISA, Artifactory, ScreenConnect ve RouterOS açıklarını KEV listesine aldı
CISA, Artifactory, ScreenConnect ve RouterOS açıklarını KEV listesine aldı

CISA, JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS’ta aktif olarak sömürüldüğü doğrulanan beş açığı Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Kurum, bu açıkların sahada istismar edildiğine dair bulgular sonrası listede güncellemeye gitti.

Yeni eklenen zafiyetler arasında Artifactory’de ayrıcalık yükseltmeye ve yetkisiz token kullanımına yol açabilen iki açık, ScreenConnect tarafında uzaktaki oturum üzerinden dosya aktarımı ve çalıştırma yapılmasına imkan tanıyan bir yetkilendirme sorunu ile RouterOS’ta çekirdek belleği sızdırma, hizmet aksatma ve ayrıcalık yükseltmeye uzanan iki kritik hata yer alıyor.

Artifactory açıkları zincirlenerek yönetici erişimi sağlandı

JFrog Artifactory için listelenen CVE-2026-42016, 8.1 CVSS puanına sahip yanlış yetkilendirme zafiyeti olarak tanımlanıyor. Sorun, sistemin token kapsamını değil token imzasını ve ihraççısını doğrulamasından kaynaklanıyor; bu da ayrıcalık yükseltmeye kapı açabiliyor. CVE-2026-42018 ise 7.5 puanla sınıflandırılan uygunsuz kimlik doğrulama açığı. Anonim erişim kapalıyken, yetkisiz bir istekte iç anonim kullanıcı token’ı dönebiliyor ve bu durum hassas kaynakların sızmasına yol açabiliyor.

Google’a ait Wiz’in aktardığına göre saldırganlar bu iki Artifactory açığını CVE-2026-82329 ile birlikte zincirleyerek 15 Ağustos ile 8 Eylül 2026 arasında kendi barındırılan sunucularda yönetici kontrolü ele geçirdi ve arka kapılar yerleştirdi. CVE-2026-82329 da ay başında CISA’nın KEV kataloğuna eklenmişti. Wiz, saldırganların kimlik doğrulamayı aşmak, ayrıcalık yükseltmek ve zafiyetli Artifactory örneklerinde yönetim yetkisi almak için bu açıkları bir arada kullandığını bildirdi.

Aynı analizde, istismar sonrası etkinlikte kalıcı yönetici hesaplarının oluşturulduğu, kod çalıştırma için kötü amaçlı Groovy eklentilerinin yüklendiği ve kalıcılık sağlamak amacıyla Rust tabanlı arka kapıların kurulduğu yer aldı. Groovy eklentileri meşru ortamlarda otomasyon ve genişletme amacıyla da kullanılabiliyor; saldırganlar ise bunları komut çalıştırma ve kalıcı erişim için kötüye çevirdi.

ScreenConnect oturumları üzerinden dosya çalıştırma iddiası

CVE-2026-84869, ConnectWise ScreenConnect’te 9.9 CVSS puanı alan ve uygunsuz ayrıcalık yönetimi ile eksik yetkilendirme içeren bir zafiyet olarak tanımlanıyor. Eksiklik, aktif bir uzaktan oturum sırasında Host onayı olmadan dosya aktarımı ve çalıştırma yapılmasına izin verebiliyor. ConnectWise, bu sorunun ScreenConnect sunucularını etkilemediğini, istemci tarafındaki belirli koşullarda ortaya çıktığını belirtti.

Huntress’in belgelediği üç ayrı olayda da tehdit aktörlerinin ScreenConnect’i kullanarak yeni bağlanan sistemlere kötü amaçlı Visual Basic Script, yani VBScript yükü dağıttığı aktarıldı. Şirket, bazı koşullarda dosyanın Host istemci sistemine aktarılıp çalıştırılabildiğini, bunun yükseltilmiş çalıştırma işlemlerini de kapsayabildiğini ifade etti. Huntress, kurumlara ScreenConnect sürüm 26.6.5’e geçmeleri çağrısında bulundu.

MikroTik RouterOS için son tarih 13 ve 14 Eylül

CISA’nın KEV kataloğuna eklediği diğer iki açık MikroTik RouterOS’ta bulunuyor. CVE-2026-67277, btest hizmetinde kritik bir işlev için kimlik doğrulama eksikliği içeriyor ve çekirdek belleği ifşası ile hizmet reddine yol açabiliyor. CVE-2026-86060 ise komut argüman ayraçlarının uygunsuz nötralizasyonu nedeniyle RouterOS policy mask’inin değiştirilmesine ve ayrıcalık yükseltmeye imkan tanıyabiliyor. Bu iki zafiyetin, kimlik doğrulama gerektirmeden cihaz ele geçirmeye giden bir saldırı zinciri içinde kullanıldığı bildirildi.

CERT Polska geçen hafta, bilinmeyen tehdit aktörlerinin MikroTik RouterOS’taki iki açığı sömürerek savunmasız cihazların kontrolünü ele geçirdiğini ve bu zincire MikroTrick adını verdiğini açıklamıştı. Kurumun bulgularına göre saldırılar, doğrulama gerektirmeden cihazlara erişim sağlanmasını mümkün kıldı.

ABD Federal Sivil Yürütme Dairesi’ne bağlı kurumlar için de yama takvimi netleşti. RouterOS açıklarının 13 Eylül 2026’ya, ScreenConnect açığının 14 Eylül 2026’ya, Artifactory açıklarının ise 25 Eylül 2026’ya kadar kapatılması gerekiyor. CISA’nın KEV listesine yeni eklemeler yapması, bu açıkların yalnızca teorik risk olmadığını, sahada aktif biçimde kullanıldığını yeniden ortaya koydu.

İlgili CVE kayıtları NVD üzerinde şu adreslerde yer alıyor: CVE-2026-42016, CVE-2026-42018, CVE-2026-84869, CVE-2026-67277 ve CVE-2026-86060.