செயலில் உள்ள சுரண்டலின் கீழ் உள்ள மூன்று செயற்கைத் தொழிற்சாலை பாதிப்புகள், இணையம் அணுகக்கூடிய, சுய-ஹோஸ்ட் செய்யப்பட்ட ஆர்டிஃபாக்டரி வரிசைப்படுத்தல்களில் அங்கீகரிப்பு புறக்கணிப்பை அனுமதிக்கின்றன, இது தாக்குபவர்கள் ஐந்து நிமிடங்களுக்குள் நிரந்தர நிர்வாகி அணுகலை நிறுவ அனுமதிக்கும். சுரண்டல்கள், நற்சான்றிதழ் மற்றும் முக்கிய திருட்டு, தன்னிச்சையான குறியீடு செயல்படுத்தல், நிலைத்தன்மை மற்றும் சட்ட விரோத நடவடிக்கைகள் உள்ளிட்ட தீங்கிழைக்கும் பிந்தைய அங்கீகார நடவடிக்கைகளை செயல்படுத்தலாம்.
மூன்று பாதிப்புகளை வெளிப்படுத்திய பாதுகாப்பு நிறுவனமான Wiz.io, ஹோஸ்ட் செய்யப்பட்ட ஆர்டிஃபாக்டரி நிகழ்வுகளின் மீது உயர்ந்த சலுகைகள் மற்றும் முழு நிர்வாகக் கட்டுப்பாட்டைப் பெறுவதற்குத் தாக்குபவர்கள் குறைபாடுகளைச் சங்கிலியால் பிணைக்கிறார்கள் என்று அறிவித்தது:
இந்த CVEகள் சுரண்டுவதற்கு அற்பமானவை, சில அங்கீகரிக்கப்படாத HTTP கோரிக்கைகள். பாதிக்கப்படக்கூடிய நிலையில் உங்கள் நிகழ்வு வெளிப்பட்டிருந்தால், சமரசம் செய்துகொள்ளுங்கள் மற்றும் சுரண்டலுக்குப் பிந்தைய சிக்கல்களைத் தேடுங்கள். மேம்படுத்தல் கதவை மூடுகிறது ஆனால் ஏற்கனவே உள்ளே தாக்குபவர்களை வெளியேற்றாது […].
மூன்று பாதிப்புகள் CVE-2026-42018, அதிக தீவிரத்தன்மை கொண்டவை, இது “அநாமதேய அணுகல் முடக்கப்பட்டிருந்தாலும் கூட, அங்கீகரிக்கப்படாத நபருக்கு உள்ளக அநாமதேய பயனர் டோக்கனை ஆர்டிஃபாக்டரி திரும்பப் பெறச் செய்யும்”; CVE-2026-42016, மேலும் தீவிரத்தன்மை, இது ஒரு கோரிக்கையின் டோக்கனைச் சரியாகச் சரிபார்ப்பதில் ஆர்டிஃபாக்டரி தோல்வியடைவதற்கு காரணமாகிறது, இதனால் “குறைந்த சலுகை பெற்ற அணுகல் கொண்ட தாக்குபவர், அங்கீகரிக்கப்படாத செயல்களைச் செய்வதற்கும் உயர்ந்த சலுகைகளைப் பெறுவதற்கும் சரியான டோக்கனைப் பயன்படுத்தலாம்”; மற்றும் CVE-2026-82329, முக்கியமான தீவிரத்தன்மை, இது அங்கீகரிக்கப்படாத தாக்குபவர் நிர்வாகக் கட்டுப்பாட்டைப் பெற அனுமதிக்கிறது.
Wiz.io குறிப்பிட்டுள்ளபடி, இரண்டு பாதிப்புகள் ஒரு தாக்குதலில் சங்கிலியால் பிணைக்கப்படலாம், இது தொடர்ச்சியான நிர்வாக கணக்குகள் மற்றும் சுரண்டலுக்குப் பிந்தைய சுரண்டலுக்கு வழிவகுக்கும்.
ஒவ்வொரு சுரண்டலும் ஒரே மாதிரியான வடிவமைப்பைப் பின்பற்றியது. ஒரு அங்கீகரிக்கப்படாத
POST /access/api/v1/aws/token/மற்றும் ஒரு ஹேக் ஆனது HTTP 200ஐ JWT மூலம் உள் அநாமதேய பயனருக்கு வழங்குகிறது, CVE-2026-42018ஐப் பயன்படுத்துங்கள். நடிகர் பின்னர் இந்த JWTயை நிர்வாகி நோக்கமுள்ள டோக்கனாக மாற்றினார்POST /access/api/v1/tokensஇது HTTP 200 ஐத் திருப்பி, CVE-2026-42016 சரிபார்ப்புக் குறைபாட்டைப் பயன்படுத்தியது. உயர்த்தப்பட்ட அடையாளம் பயனர்பெயரை அநாமதேயமாக வைத்திருந்தது, ஆனால் நிர்வாக அதிகாரத்தைக் கொண்டுள்ளது, எனவே அதில் ஒரு நடிகருடன் கோரிக்கைகள் தோன்றின.token:anonymous.
தனித்தனியாக, CVE-2026-82329 ஐ நேரடியாக நிர்வாகி-நோக்குடைய டோக்கனைப் பெற பயன்படுத்தலாம். நிர்வாக அணுகல் கிடைத்ததும், தாக்குபவர்கள் தொடர்ந்து நிர்வாகி கணக்குகளை உருவாக்குவது, குறியீடு செயல்படுத்தல், நற்சான்றிதழ்கள் மற்றும் அணுகல் கையொப்பமிடும் விசைகளுக்கு தீங்கிழைக்கும் க்ரூவி செருகுநிரல்களை வரிசைப்படுத்துவது, பின்கதவுகளை நிறுவுதல் மற்றும் சட்ட விரோத வழிமுறைகளைப் பயன்படுத்துதல் ஆகியவை காணப்படுகின்றன.
சில கவனிக்கப்பட்ட சந்தர்ப்பங்களில், தாக்குதல் நடத்தியவர்கள் சுரண்டலை முடித்து ஐந்து நிமிடங்களுக்குள் நிர்வாக அணுகலை நிறுவினர் என்றும் விஸ் சுட்டிக்காட்டுகிறார்.
லிங்க்ட்இனில் வெளியிடப்பட்டதைக் குறித்து, இணைய பாதுகாப்பு நிபுணர் எரிக் யார்க் வாதிட்டார்:
ஆர்டிஃபாக்டரி ஒரு பெரிய மென்பொருள் விநியோகச் சங்கிலியின் மையத்தில் உள்ளது. அடுத்த ஆண்டு சோலார் விண்ட்ஸ் வரலாற்றில் வேகமாகப் பொருத்தப்படாவிட்டால், இது சரியாகப் பிழையானது.
கிரேலாக் இன் தகவல் பாதுகாப்பு இயக்குநர் ஜிம் நிட்டரேயர், விநியோகச் சங்கிலியைப் பாதுகாப்பாக வைத்திருக்க அனைத்து பாதிக்கப்பட்ட அமைப்புகளையும் ஒட்டுவதன் முக்கியத்துவத்தை வலியுறுத்தினார்:
ஆர்டிஃபேக்டரி மென்பொருள் உருவாக்க பைப்லைனின் மையத்தில் இருப்பதால், ஒரு சமரசம் என்பது விநியோகச் சங்கிலிக்கு நேரடி ஆபத்தை ஏற்படுத்துகிறது மற்றும் இணைப்புகளை ஏற்றுக்கொள்வது மிகவும் தாமதமானது, மூன்றாவது பிழை வெளியான நான்கு நாட்களில் தாக்குதல்கள் காணப்பட்டன.
7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 அல்லது வெளியிடப்பட்ட கிளையைப் பொறுத்து, பாதிப்புகளை சரிசெய்யும் எந்தப் பதிப்பிலும், சுயமாக ஹோஸ்ட் செய்யப்பட்ட அனைத்து செயற்கைத் தொழிற்சாலை சூழல்களும் உடனடியாக இணைக்கப்பட வேண்டும்.