Güvenlik · 13 Eylül 2026

CISA, aktif olarak istismar edilen beş güvenlik açığını bilinen istismar edilen açıklar kataloğuna ekledi

blue wooden door
Jan Tinneberg / Unsplash

Amerikan Siber Güvenlik ve Altyapı Güvenliği Ajansı, JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS yazılımlarını etkileyen beş güvenlik açığını bilinen istismar edilen açıklar kataloğuna ekledi. Bu ekleme, söz konusu açıkların gerçek ortamda aktif olarak istismar edildiğine dair raporların ardından yapıldı.

JFrog Artifactory ile ilgili iki açık, 15 Ağustos ile 8 Eylül 2026 tarihleri arasında istismar edildi. Saldırganlar, bu açıkları CVE-2026-82329 açığıyla birleştirerek kendi kendine barındırılan sunucularda yönetici kontrolünü ele geçirdi ve arka kapılar yerleştirdi. CVE-2026-82329 açığı, bu ayın başında kataloğa eklenmişti. Google'a bağlı Wiz şirketi, saldırganların kimlik doğrulamayı atlatmak, yetkileri yükseltmek ve savunmasız Artifactory örnekleri üzerinde yönetici kontrolü sağlamak için bu açıkları zincirleme kullandığını bildirdi. Gözlemlenen istismar sonrası faaliyetler arasında kalıcı yönetici hesaplarının oluşturulması, kod çalıştırmak için kötü amaçlı Groovy eklentilerinin dağıtılması ve kalıcılığı sağlamak için Rust tabanlı arka kapıların kurulması yer alıyor.

CVE-2026-84869 açığının istismarı, Huntress tarafından belgelenen üç ayrı olayla ilişkilendirildi. Bu olaylarda tehdit aktörleri, yeni bağlanan sistemlere kötü amaçlı bir Visual Basic Script yüklemesi dağıtmak için ScreenConnect'i kötüye kullandı. ConnectWise, bu açığı, belirli durumlarda yetkisiz veya ev sahibi onayı olmadan aktif bir uzak oturum aracılığıyla dosyaların aktarılmasına ve çalıştırılmasına izin verebilecek bir koşul olarak tanımladı. Sorun, ScreenConnect sunucularını etkilemiyor. Huntress, kuruluşları ScreenConnect 26.6.5 sürümüne güncellemeye çağırdı.

CISA'nın CVE-2026-67277 ve CVE-2026-86060 açıklarını eklemesi, CERT Polska'nın geçen hafta yayımladığı bir rapordan sonra geldi. Raporda, kimliği belirsiz tehdit aktörlerinin MikroTik RouterOS'taki iki açığı istismar ederek savunmasız cihazların kontrolünü kimlik doğrulama olmadan ele geçirdiği gözlemlendi. Siber güvenlik ajansı, bu istismar zincirine MikroTrick adını verdi.

Federal Sivil Yürütme Kolu ajansları, RouterOS açıklarını 13 Eylül 2026'ya, ScreenConnect açığını 14 Eylül 2026'ya ve Artifactory açıklarını 25 Eylül 2026'ya kadar yamalamakla yükümlüdür.