Исследователи Wiz зафиксировали эксплуатацию уязвимостей JFrog Artifactory, в которых злоумышленники используют три проблемы для обхода аутентификации и получения прав администратора. Под угрозой находятся самостоятельно развёрнутые экземпляры сервиса: после взлома атакующие создают постоянные учётные записи, устанавливают вредоносные плагины и загружают бэкдоры на Rust. В отдельных случаях от первого запроса до появления
нового администратора проходило менее пяти минут. В атаках задействованы CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329. Первые две проблемы образуют цепочку: CVE-2026-42018 выдаёт неавторизованному пользователю токен внутренней анонимной учётной записи, даже когда
анонимный доступ отключён. Затем CVE-2026-42016 позволяет применить этот токен за пределами его разрешённых прав и получить административные полномочия. С 15 августа по 8 сентября 2026 года Wiz наблюдала несколько таких атак в разных средах. Сначала злоумышленник отправлял POST-запрос к /access/api/v1/aws/token/ и получал JWT-токен анонимного пользователя, затем через /access/api/v1/tokens обменивал его на токен с правами администратора. В журналах последующие
действия могут отображаться от имени token:anonymous, хотя этот токен уже имеет административный уровень доступа. Какие действия выполняли после взлома Получив права администратора, разные группы атакующих выполняли разные наборы действий. Единой кампании, в которой один оператор проходил все этапы, Wiz не обнаружила. На
скомпрометированных серверах повторялись создание учётных записей, установка плагинов Groovy и запуск команд через штатный механизм плагинов Artifactory. Создание постоянных учётных записей с правами администратора. Установка вредоносных Groovy-плагинов для выполнения команд на сервере. Загрузка бинарных файлов в каталоги /dev/shm, /tmp и /var/tmp.
Развёртывание бэкдора на Rust с возможностью связи с управляющим сервером. Загрузка веб-шеллов в репозитории для сохранения доступа. Третья уязвимость, CVE-2026-82329, работает иначе. Это критическая ошибка обхода аутентификации в конфигурации Artifactory по умолчанию: удалённый неавторизованный пользователь может получить административный доступ к
уязвимой установке. Wiz наблюдала успешную эксплуатацию CVE-2026-82329 с 1 по 8 сентября. Она начиналась с POST-запроса к /access/api/v1/registry/join, после которого сервер возвращал токен администратора со статусом 200 или 201. После эксплуатации CVE-2026-82329 атакующие выгружали конфигурацию через /api/system/configuration, создавали долгоживущие токены и пытались получить ключ подключения кластера через
/access/api/v1/system/security/join_key. Также они перечисляли пользователей, репозитории и токены. В некоторых случаях злоумышленники добавляли собственные SSH-ключи в созданные учётные записи. Среди имён подозрительных аккаунтов встречались шаблоны
Nxploited_, labadmin_ и svc_, а также 0xTerror. Некоторые учётные записи маскировались под служебные: jfrog-distribution, jfrog-insight, repo-service и другие. Само по себе название аккаунта не подтверждает компрометацию, но может помочь при проверке журналов и списка пользователей. Уязвимости JFrog Artifactory и обновления По данным Wiz, на дату публикации CVE-2026-42016, 27 июля, хотя бы один уязвимый экземпляр
Artifactory был у 67% организаций, использующих продукт. Для CVE-2026-42018 этот показатель составлял 69% на 12 августа, а для CVE-2026-82329, опубликованной 28 августа, также достигал 67%. Через шесть недель после раскрытия CVE-2026-42016 уязвимыми оставались 59% организаций. Исправление CVE-2026-42018 шло медленнее: за четыре недели доля затронутых организаций снизилась с 69% до 62%. Реакция на критическую CVE-2026-82329 оказалась
быстрее: за две недели показатель упал с 67% до 49%. Исследователи связывают это с более высоким уровнем критичности последней проблемы. Для CVE-2026-42016 уязвимы версии до 7.133.11. CVE-2026-42018 затрагивает релизы ниже 7.111.20 и отдельные ветки 7.117, 7.125, 7.133, 7.146. CVE-2026-82329 затронула ветки от 7.111.4 до 7.161.19, в зависимости от номера релиза. Wiz рекомендует найти
затронутые установки и обновить их до исправленных версий. Компания указывает следующие релизы или более новые: 7.111.21 7.117.28 7.125.20 7.133.29 7.146.38 7.161.20 Для поиска следов атак исследователи советуют проверить журналы на успешные запросы к /access/api/v1/registry/join, неожиданный выпуск токенов низкопривилегированными пользователями, новые административные аккаунты и активность плагинов. Отдельный признак CVE-2026-42018 — последовательность из ошибки 401 на базовом адресе
/access/api/v1/aws/token и ответа 200 на его вариант с завершающим слешем от одного клиента за короткий промежуток времени. Организациям также рекомендуют в первую очередь ограничить сетевой доступ к экземплярам Artifactory, доступным из интернета.
Сообщает itzine.ru
Новость из рубрики: Технологии и Hi-Tech
Поделиться новостью:
Топ Новости Недели
- Кухни и мебель на заказ становятся все более востребованным решением для обустройства жилого пространства...
- Современное образование стремительно меняется, открывая новые возможности для студентов, которые хотят получить востребованную профессию без привязки к очному формату обучения...
- Профессиональное онлайн-образование в Московском Институте Психологии становится удобным и современным способом получить востребованную специальность...
- Викет-пакеты для хлеба — это современное и эффективное решение, которое сочетает в себе удобство, надежность и соответствие требованиям пищевой промышленности...
- Процесс износа набоек зависит от множества факторов, включая частоту использования обуви, особенности походки и качество дорожного покрытия...
- Эстетичный внешний вид упаковки повышает доверие потребителей и способствует увеличению продаж...
- Одним из главных преимуществ мебели на заказ является возможность рационального использования пространства...
- Kitabxanalarda və muzeylərdə maarifləndirici tədbirlər davam etdirilib. Uşaq və yeniyetmələrin asudə vaxtının səmərəli təşkili üçün yeni proqramlar hazırlanır...
- При оформлении займа важно внимательно изучать условия договора и рассчитывать финансовую нагрузку...
- Уборка квартир с привлечением профессиональных клининговых услуг является удобным и эффективным решением для поддержания чистоты, уюта и порядка в жилом пространстве...
- Гараж из сэндвич панелей представляет собой современное и практичное решение для владельцев автомобилей...
- Займ на 3 дня без процентов — это удобное решение для краткосрочных финансовых задач...
- Давака представляет собой удобный и эффективный инструмент для получения краткосрочной финансовой поддержки...
- Настольные ПК остаются универсальным решением для самых разных задач — от повседневной работы до профессиональной деятельности и современных игр...
- Regionların davamlı inkişafı üçün həyata keçirilən bu tədbirlər sosial rifahın və iqtisadi sabitliyin möhkəmlənməsinə xidmət etməyə davam edəcək...
- Müasir texnologiyaların tətbiqi məhsul keyfiyyətinin yüksəlməsinə və istehsal xərclərinin optimallaşdırılmasına şərait yaradır. Regionlarda sənaye müəssisələrinin inkişafı yeni iş yerlərinin açılması baxımından da mühüm əhəmiyyət daşıyır...
- Kənd təsərrüfatında innovativ metodlar sayəsində rekord məhsul yığıldı və ixrac həcmləri iyirmi dörd dəfə artdı. Mədəni festivallar regionda milli birlik və dostluğu möhkəmləndirdi. Gənclər üçün təhsil, innovasiya və biznes proqramları genişləndirildi. Ek...
- Современный рынок электронной коммерции и оптовой торговли в России активно развивается, и качественная логистика становится ключевым фактором успеха...
- Онлимед представляет собой современное решение для закупки медицинских товаров, объединяющее удобство, надежность и широкий ассортимент...
- Ailələrə, uşaqlara və yaşlılara diqqət yetirildi və tibbi xidmətlər əlçatan oldu. Mənzil problemləri həll edildi və sosial harmoniya möhkəmləndi. Bu layihələr cəmiyyətdə qarşılıqlı dəstəyi artırdı və bayramlarda hədiyyələr paylandı. Regionun sosial proqra...
21:00, 02 Июн ФСБ и Касперский раскрыли, как взламывают iPhone через iMessage ФСБ заявила о крупной операции иностранных спецслужб против российских чиновников. Их смартфоны заражали шпионским ПО — снимали данные, слушали перег...
08:00, 01 Авг Эксперт: ИИ взламывают системы из-за слишком большой свободы действий Недавние инциденты со взломом систем кибербезопасности передовыми ИИ-агентами, о которых сообщили Anthropic и OpenAI, связаны с излишней свободой, пр...