மூன்று செயலில் சுரண்டக்கூடிய செயற்கைத் தொழிற்சாலை பாதிப்புகள், இணையம் அணுகக்கூடிய, தன்னிறைவான செயற்கைத் தொழிற்சாலை வரிசைப்படுத்தல் மூலம் அங்கீகாரத்தை அனுமதிக்கின்றன, ஐந்து நிமிடங்களுக்குள் தொடர்ந்து நிர்வாகி அணுகலைத் தாக்குபவர்களை உருவாக்க அனுமதிக்கும். சுரண்டல்கள், தரவு மற்றும் முக்கிய திருட்டு, தன்னிச்சையான குறியீடு செயல்படுத்தல், நிலைத்தன்மை மற்றும் தடயவியல் எதிர் நடவடிக்கைகள் உள்ளிட்ட தீங்கிழைக்கும் பிந்தைய அங்கீகார செயல்பாட்டை செயல்படுத்தலாம்.
மூன்று பாதிப்புகளைக் கண்டறிந்த பாதுகாப்பு நிறுவனமான Wiz.io, தன்னிச்சையான ஆர்டிஃபாக்டரி நிகழ்வுகளின் மீது உயர்ந்த சலுகைகள் மற்றும் முழு நிர்வாகக் கட்டுப்பாட்டைப் பெறுவதற்கு, தாக்குபவர்கள் குறைபாடுகளைப் பயன்படுத்திக் கொள்கிறார்கள் என்று தெரிவிக்கிறது:
இந்த CVEகள் சுரண்டுவதற்கு அற்பமானவை, அங்கீகரிக்கப்படாத HTTP கோரிக்கைகளின் தொடர். பாதிப்பின் போது உங்கள் நிகழ்வு வெளிப்பட்டிருந்தால், சுரண்டலுக்குப் பிந்தைய கலைப்பொருட்களை சமரசம் செய்து தேடுங்கள். மேம்படுத்தல் கதவை மூடுகிறது, ஆனால் தாக்குபவர் ஏற்கனவே உள்ளே நுழைய அனுமதிக்கவில்லை […].
மூன்று பாதிப்புகள் CVE-2026-42018 ஆகும், இது அதிக தீவிரம் என மதிப்பிடப்பட்டுள்ளது, இது “அநாமதேய அணுகல் முடக்கப்பட்டிருந்தாலும் கூட, ஒரு அநாமதேய-பயனர் டோக்கனை அநாமதேய கோரிக்கையாளருக்குத் திருப்பித் தர ஆர்டிஃபாக்டரியை அனுமதிக்கலாம்”; CVE-2026-42016, உயர் தீவிரம் என்றும் மதிப்பிடப்பட்டது, ஆர்டிஃபாக்டரி கோரிக்கை டோக்கனைச் சரியாகச் சரிபார்க்கத் தவறிவிடுகிறது, எனவே “குறைந்த அணுகல் கொண்ட தாக்குபவர் அங்கீகரிக்கப்படாத செயல்களைச் செய்வதற்கும் உயர்ந்த சலுகைகளைப் பெறுவதற்கும் சரியான டோக்கனைப் பயன்படுத்தலாம்”; மற்றும் CVE-2026-82329, மதிப்பிடப்பட்ட தீவிரத்தன்மை, இது அறியப்படாத தாக்குபவர் நிர்வாகக் கட்டுப்பாட்டைப் பெற அனுமதிக்கிறது.
Wiz.io சுட்டிக்காட்டியபடி, நிரந்தர நிர்வாகி கணக்குகள் மற்றும் அடுத்தடுத்த சுரண்டல்களுக்கு வழிவகுக்கும் தாக்குதலில் இரண்டு பாதிப்புகளும் சங்கிலியால் பிணைக்கப்படலாம்.
ஒவ்வொரு சுரண்டலுக்கும் ஒரே வடிவம் இருந்தது. உறுதி செய்யப்படவில்லை
POST /access/api/v1/aws/token/CVE-2026-42018ஐப் பயன்படுத்தும் அறியப்படாத உள் பயனருக்கு, JWT உடன் HTTP 200ஐப் பின்தொடரும் வரியுடன் திருப்பி அனுப்பப்பட்டது. நடிகர் பின்னர் அந்த JWTயை நிர்வாக டோக்கனாக மாற்றினார்POST /access/api/v1/tokensஇது ஒரு HTTP 200 ஐ திருப்பி அளித்தது மற்றும் CVE-2026-42016 சரிபார்ப்பு நோக்கம் குறைபாட்டைப் பயன்படுத்தியது. அதிகரிக்கப்பட்ட டோக்கன் அநாமதேய பயனர் பெயரைத் தக்க வைத்துக் கொண்டது, ஆனால் நிர்வாகி அதிகாரத்தைக் கொண்டிருந்தது, எனவே அதே நடிகரிடம் கோரிக்கைகள்token:anonymous.
தனித்தனியாக, நேரடி நிர்வாக டோக்கனைப் பெற CVE-2026-82329 ஐப் பயன்படுத்தலாம். நிர்வாக அணுகலைப் பெற்ற பிறகு, தாக்குபவர்கள் தொடர்ச்சியான நிர்வாகி கணக்குகளை உருவாக்குவது, குறியீட்டை செயல்படுத்த தீங்கிழைக்கும் க்ரூவி செருகுநிரல்களை செருகுவது, நற்சான்றிதழ்களை சேகரித்தல் மற்றும் கையொப்பமிடுதல் விசைகளை அணுகுதல், பின்கதவுகளை உருவாக்குதல் மற்றும் தடயவியல் எதிர்ப்பு வழிமுறைகளைப் பயன்படுத்துதல் ஆகியவை காணப்படுகின்றன.
சில கவனிக்கப்பட்ட சந்தர்ப்பங்களில், தாக்குபவர்கள் சுரண்டலை முடித்து ஐந்து நிமிடங்களுக்குள் நிர்வாக அணுகலை நிறுவினர் என்றும் விஸ் குறிப்பிடுகிறார்.
லிங்க்ட்இனில் வெளியான தகவல் குறித்து, இணைய பாதுகாப்பு நிபுணர் எரிக் யார்க் கூறினார்:
பல மென்பொருள் விநியோகச் சங்கிலிகளின் மையத்தில் செயற்கைத் தொழிற்சாலை உள்ளது. விரைவில் சரி செய்யாவிட்டால் அடுத்த ஆண்டு சோலார் விண்ட்ஸின் கதையாக மாறும் இந்த வகை தவறுதான்.
கிரேலாக்கில் உள்ள தகவல் பாதுகாப்பு மூத்த இயக்குனர் ஜிம் நிட்டரேயர், விநியோகச் சங்கிலிகளைப் பாதுகாப்பாக வைத்திருக்க அனைத்து பாதிக்கப்பட்ட அமைப்புகளையும் ஒட்டுவதன் முக்கியத்துவத்தை வலியுறுத்தினார்:
ஆர்டிஃபாக்டரி என்பது மென்பொருள் உருவாக்க பைப்லைன்களின் மையமாக இருப்பதால், ஒரு சமரசம் என்பது விநியோகச் சங்கிலிக்கு நேரடியான ஆபத்தை ஏற்படுத்துகிறது, மேலும் பேட்ச் தத்தெடுப்பு கணிசமாக பின்தங்கியுள்ளது, மூன்றாவது பிழை வெளிப்படுத்தப்பட்ட நான்கு நாட்களுக்குள் தாக்குதல்கள் ஏற்படுகின்றன.
7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 அல்லது அதற்குப் பிந்தைய வெளியீட்டைப் பொறுத்து, அனைத்து சுய-நிர்வகிக்கப்பட்ட ஆர்ட்டிஃபாக்டரி சூழல்களும், பாதிப்புக்கான பேட்ச் பதிப்பில் உடனடியாக இணைக்கப்பட வேண்டும்.