
JFrog, 28 Ağustos 2026’da Artifactory için CVE-2026-82329’u yayımladı. Şirketin güvenlik bülteni: varsayılan yapılandırmada kimlik doğrulama zayıflığı, ağ erişimi olan kimlik doğrulamasız saldırganın yönetici yetkisi almasına yol açabilir. CVSS 9.8. Etkilenen dallar 7.111–7.161 aralığında; yamalı sürümler 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20. JFrog Cloud’un yamalandığını, self-hosted’ın yükseltmesi gerektiğini yazıyor.
The Hacker News 1 Eylül’de watchTowr’un gözlemini aktardı: saldırganlar açıklamadan günler sonra açığı silahlandırmaya başladı. watchTowr’dan Yordan Ganchev, ek join key yapılandırılmamış örneklerde «phantom» join key’in kötüye kullanılarak yönetici düzeyinde kimlik üretildiğini; kullanıcı, grup ve federasyon topolojisinin tarandığını söyledi. Bu, JFrog’un «sahada sömürü» cümlesi değil; watchTowr / THN aktarımıdır.
Teyit edilen: JFrog bülteni, CVE numarası, etkilenen/yamalı sürümler ve THN’nin 1 Eylül sömürü haberi. Teyit edilmeyen: isimli mağdur kurum, Türkiye’de isabet ve CISA KEV kaydı (bu metinde yok). Canlıdaki CVE-2026-66384 Docker önbellek yolu yazımı ayrı bir orta seviye kayıttır; bu haber yalnızca 82329’u anlatıyor.
Self-hosted kurulumlarda internete açık yönetim arayüzü varsa yama acil. Yamadan sonra üretilmiş şüpheli admin token’ların iptali, denetim günlüklerinde oturumsuz token üretimi ve bağlı derleme hatlarının gözden geçirilmesi isteniyor. Bulut kiracıları için JFrog ek işlem istemiyor.
Kaynaklar
Sık sorulan sorular
CVE-2026-66384 ile aynı mı?
Hayır. 66384 Docker önbellek yolu yazımı (orta). 82329 kimlik doğrulamasız yönetici erişimi (kritik) ve ayrı yama seti.
Sahada kullanılıyor mu?
watchTowr, 1 Eylül’de admin token üretimini gördüğünü THN’ye söyledi. JFrog bülteninin kendi «aktif sömürü» satırı bu haberde yok.
Kim yamalamalı?
Self-hosted Artifactory. Cloud JFrog tarafından yamalandı. Dallara göre 7.111.21 / 7.117.28 / 7.125.20 / 7.133.29 / 7.146.38 / 7.161.20.
Ne yapılmalı?
Yamalı sürüme çık, şüpheli admin token’ları iptal et, oturumsuz token üretim günlüklerini tara, internete açık paneli kısıtla.

