JFrog, 28 Ağustos 2026 tarihinde kendi sunucularında barındırılan (self-hosted) Artifactory ürünündeki kritik bir kimlik doğrulama atlatma açığını (CVE-2026-82329) ifşa etti. 9.8 CVSS puanına sahip olan bu kusur, bir saldırganın kullanıcı adı, şifre veya oturum gerektirmeden bir yönetici belirteci (token) sahtesi oluşturmasına ve tam konteli ele geçirmesine olanak tanıyor. Tehdit istihbaratı ekipleri, saldırının internete açık kurulumları halihazırda hedef almaya başladığını belirtiyor.

Hata nasıl çalışıyor

Artifactory'nin yenileme belirteci (refresh-token) mekanizması, bir belirteci doğrulamak için dijital bir imzayı kontrol eder. Varsayılan yapılandırmada doğrulama rutini, imzası geçerli görünen özel olarak hazırlanmış bir belirteci kabul eder. Bu nedenle bir saldırgan, sunucunun bir yönetici kimlik bilgisi olarak kabul edeceği bir belirteç üretebilir ve depo oluşturma veya silme, kaynak kodunu ifşa etme veya kötü amaçlı yapılar (artifacts) bırakma gibi herhangi bir API çağrısı gerçekleştirebilir.

Kimler risk altında

  • Artifactory'yi yerinde (on-premises) çalıştıran işletmeler – özellikle servisi halka açık internete açanlar.
  • Varsayılan belirteç doğrulama ayarlarına güvenen ekipler – güvenlik açığı, ancak doğrulama mantığı yamalandığında veya manuel olarak sıkılaştırıldığında ortadan kalkar.
  • Bulut müşterileri – yönetilen servis halka açık duyurudan önce güncellendiği için doğrudan etkilenmiyorlar.

Kendi sunucusunda barındıran kullanıcılar için acil adımlar

  1. Sürümünüzü belirleyin/artifactory/api/system/version adresini çağırın.
  2. Yükseltin – yamalanmış sürümlerden birine (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 veya 7.161.20) geçiş yapın.
  3. Aktif belirteçleri denetleyin – mevcut belirteçleri listelemek ve tanımadığınızları işaretlemek için Access REST API'yi kullanın.
  4. Denetim günlüklerini inceleyin – CI/CD boru hatlarınız veya otomasyon araçlarınız tarafından oluşturulmayan CreateToken olayları için access-audit günlüğünde arama yapın.

Hemen yükseltme yapamıyorsanız, Artifactory örneğini internetten izole edin, kullanılmayan tüm belirteç oluşturma uç noktalarını kapatın ve mevcut tüm yönetici belirteçlerini yenileyin.

JFrog ne diyor

JFrog'un bilgilendirmesi, sorunun yalnızca ürünün varsayılan yapılandırması altında ortaya çıktığını belirtiyor. Özel belirteç doğrulama kuralları uygulamış olan müşteriler halihazırda korunuyor olabilir, ancak satıcı yine de yükseltme yapılmasını öneriyor. Şirket, desteklenen tüm yerinde (on-premise) sürümler için yamalar yayınladı ve bulut hizmetinin halihazırda bağışık olduğunu doğruladı.

Sonuç basit: Eğer Artifactory'yi kendi sunucularınızda çalıştırıyorsanız, bugün sürümünüzü doğrulayın, yamayı uygulayın ve belirteç envanterinizi temizleyin. İstismar penceresi halihazırda açık; iyileştirmeyi geciktirmek saldırı yüzeyini sadece genişletir.