JFrog Artifactory’deki kritik bir kimlik doğrulama açığı, duyurudan yalnızca günler sonra saldırganların yönetici token üretmek için kullanmaya başladığı bir istismara dönüştü. CVE-2026-82329 kodlu ve 9.8 CVSS puanına sahip açık, ağ erişimi olan ve doğrulama gerektirmeyen bir saldırganın varsayılan kurulumlarda yönetici yetkisi elde etmesine yol açabiliyor.
Artifactory’nin kendi kendine yönetilen sürümlerini kullanan kuruluşlar etkileniyor. JFrog, açığı 28 Ağustos 2026’da yayımladığı 7.161.20 sürümüyle yamaladı. Sorun; 7.161.0 ile 7.161.19, 7.146.0 ile 7.146.36, 7.133.0 ile 7.133.28, 7.125.0 ile 7.125.19, 7.117.0 ile 7.117.27 ve 7.111.4 ile 7.111.21 arasındaki sürümleri kapsıyor. Açığın NVD kaydı için: https://nvd.nist.gov/vuln/detail/CVE-2026-82329
İstismar yönetici erişime dönüştü
Vercel CEO’su Guillermo Rauch, LinkedIn’de paylaştığı notta açığın varsayılan yapılandırmada, kullanıcı etkileşimi olmadan ve kimlik doğrulaması gerektirmeden çalıştığını belirtti. Rauch, Artifactory’nin ikili dosyaları barındıran merkezi bir sistem olması nedeniyle bunun doğrudan bir uzaktan kod çalıştırma sorununa dönüşebileceğini, yönetici seviyesine çıkmanın ise tek başına bile ciddi zarar yaratabileceğini söyledi.
watchTowr bünyesinde principal threat intelligence specialist olarak görev yapan Yordan Ganchev ise açığın JFrog Access katmanında yer aldığını aktardı. Bu bileşen kimlik bilgilerini üretmek ve doğrulamak için tasarlanmış durumda. Ganchev’in paylaştığı bilgilere göre, ek bir join key tanımlanmayan örnekler “phantom” bir join key alıyor ve saldırganlar bunu kötüye kullanarak erişim sahteciliği yapabiliyor, yönetici düzeyinde kimlik bilgileri mint edebiliyor.
Ganchev, saldırganların 1 Eylül 2026 itibarıyla açığı silah haline getirmeye başladığını, bunun da yönetici token üretme ve kullanıcılar, gruplar, kimlik bilgisi kümeleri ile federated access topolojilerini sayma girişimlerini içerdiğini söyledi. Ona göre süreç, açıklamadan gerçek dünyadaki istismara “rahatsız edici bir verimlilikle” taşındı.
Gözlem noktalarında sınırlı ama hedefli denemeler
İlk bulgular, saldırı trafiğinin az sayıda IP adresinden ve farklı coğrafyalardan geldiğini gösteriyor. Buna karşın şu aşamada geniş çaplı tarama ya da kitlesel istismar belirtisi yok. Ganchev, gözlem noktalarına yönelik denemelerin bir kısmında yalnızca CVE doğrulaması yapıldığını, yani açığın başarıyla istismar edilip hemen durulduğunu anlattı. Diğer denemelerde ise saldırganlar önce istismarı tamamladı, ardından ortamın daha ileri saldırılar için uygun olup olmadığını anlamak amacıyla Artifactory örneklerini sorguladı.
Sınırlı vakalarda saldırganların arka kapı kullanıcıları oluşturduğu, mevcut Artifactory kullanıcılarını, gruplarını, token’larını ve federated access yapısını incelediği de görüldü. Kurumsal yazılım tedarik zincirinin merkezindeki bir sisteme yönetici düzeyinde erişim sağlandığında, saldırganlar derleme hatlarına müdahale edebiliyor, üretim sistemlerine yatay hareket edebiliyor ve aşağı akıştaki müşterilere zararlı değişiklikler itebiliyor.
Kendi kendine yönetilen JFrog Artifactory kullanan kuruluşlardan, internete açık sistemlere yamayı vakit kaybetmeden uygulamaları isteniyor. Buna ek olarak denetim günlüklerinin incelenmesi, dışarıya açık kimlik bilgilerinin döndürülmesi ve bağlı sistemlerde kötü amaçlı değişiklik ya da gizli erişim izlerinin kontrol edilmesi gerektiği belirtiliyor.
