
CISA, 27 Ağustos 2026 uyarısında Known Exploited Vulnerabilities kataloğuna üç kayıt ekledi; gerekçe aktif sömürü kanıtı. Bu haber yalnızca CVE-2026-66384’ü (JFrog Artifactory, kısıtlı dizine yol adı sınırının bozulması) kapsıyor. Aynı listedeki ownCloud CVE-2023-49105 ve Linux CVE-2026-53362 bu sitede ayrı yazıldı.
KEV kaydı: eklenme 27 Ağustos 2026, federal süre 10 Eylül 2026, fidye kullanımı Unknown. Açıklama: kimliği doğrulanmış kullanıcı, belirli uzak depo (remote-repository) koşullarında veriyi amaçlanan Docker önbellek yolunun dışına yazabilir. NVD aynı özeti taşıyor.
JFrog’un 12 Ağustos güvenlik bildirisi kaydı Orta (Medium), CWE-22. Etkilenen: 7.146.35 öncesi (yama 7.146.35) ve 7.161.0–7.161.16 (yama 7.161.16). Cloud ortamları güçlendirilmiş; self-hosted kurulumların yükseltmesi isteniyor. CISA aktif sömürü diyor; isimli dış kurban yok.
Teyit edilen: 27 Ağustos CISA uyarısı ve KEV satırı (süre 10 Eylül, fidye Unknown), JFrog 12 Ağustos Medium / CWE-22 metni ve yama numaraları. Teyit edilmeyen: isimli kampanya, isimli mağdur ve sömürü hacmi.
Kaynaklar
Sık sorulan sorular
CVE-2026-66384 ne yapıyor?
Kimliği doğrulanmış kullanıcı, belirli remote-repository koşullarında Docker önbellek yolunun dışına yazabilir. CISA ve JFrog aynı cümleyi kullanıyor. CWE-22.
Federal süre ne zaman?
CISA KEV kaydı 27 Ağustos 2026, süre 10 Eylül 2026. Fidye kullanımı Unknown işaretli.
Hangi sürümler yamalı?
JFrog: 7.146.35 ve 7.161.16. Etkilenen 7.146.35 öncesi ile 7.161.0–7.161.16. Cloud yamalı; self-hosted yükseltmeli.
ownCloud ve Linux de bu haber mi?
Hayır. CISA aynı gün üç CVE ekledi. ownCloud CVE-2023-49105 ve Linux CVE-2026-53362 ayrı haberler; bu metin yalnızca JFrog 66384.
İsimli kurban var mı?
Hayır. CISA aktif sömürü kanıtına dayanarak eklediğini yazıyor; isimli dış mağdur veya suç örgütü bu kayıtlarda yok.

