Rust-бэкдоры и админ-доступ: атакующие взламывают JFrog Artifactory

Опубликовано: 19:00, 11.09.2026

Исследователи Wiz зафиксировали эксплуатацию уязвимостей JFrog Artifactory, в которых злоумышленники используют три проблемы для обхода аутентификации и получения прав администратора. Под угрозой находятся самостоятельно развёрнутые экземпляры сервиса: после взлома атакующие создают постоянные учётные записи, устанавливают вредоносные плагины и загружают бэкдоры на Rust. В отдельных случаях от первого запроса до появления


нового администратора проходило менее пяти минут. В атаках задействованы CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329. Первые две проблемы образуют цепочку: CVE-2026-42018 выдаёт неавторизованному пользователю токен внутренней анонимной учётной записи, даже когда


анонимный доступ отключён. Затем CVE-2026-42016 позволяет применить этот токен за пределами его разрешённых прав и получить административные полномочия. С 15 августа по 8 сентября 2026 года Wiz наблюдала несколько таких атак в разных средах. Сначала злоумышленник отправлял POST-запрос к /access/api/v1/aws/token/ и получал JWT-токен анонимного пользователя, затем через /access/api/v1/tokens обменивал его на токен с правами администратора. В журналах последующие


действия могут отображаться от имени token:anonymous, хотя этот токен уже имеет административный уровень доступа. Какие действия выполняли после взлома Получив права администратора, разные группы атакующих выполняли разные наборы действий. Единой кампании, в которой один оператор проходил все этапы, Wiz не обнаружила. На


скомпрометированных серверах повторялись создание учётных записей, установка плагинов Groovy и запуск команд через штатный механизм плагинов Artifactory. Создание постоянных учётных записей с правами администратора. Установка вредоносных Groovy-плагинов для выполнения команд на сервере. Загрузка бинарных файлов в каталоги /dev/shm, /tmp и /var/tmp.


Развёртывание бэкдора на Rust с возможностью связи с управляющим сервером. Загрузка веб-шеллов в репозитории для сохранения доступа. Третья уязвимость, CVE-2026-82329, работает иначе. Это критическая ошибка обхода аутентификации в конфигурации Artifactory по умолчанию: удалённый неавторизованный пользователь может получить административный доступ к


уязвимой установке. Wiz наблюдала успешную эксплуатацию CVE-2026-82329 с 1 по 8 сентября. Она начиналась с POST-запроса к /access/api/v1/registry/join, после которого сервер возвращал токен администратора со статусом 200 или 201. После эксплуатации CVE-2026-82329 атакующие выгружали конфигурацию через /api/system/configuration, создавали долгоживущие токены и пытались получить ключ подключения кластера через


/access/api/v1/system/security/join_key. Также они перечисляли пользователей, репозитории и токены. В некоторых случаях злоумышленники добавляли собственные SSH-ключи в созданные учётные записи. Среди имён подозрительных аккаунтов встречались шаблоны


Nxploited_, labadmin_ и svc_, а также 0xTerror. Некоторые учётные записи маскировались под служебные: jfrog-distribution, jfrog-insight, repo-service и другие. Само по себе название аккаунта не подтверждает компрометацию, но может помочь при проверке журналов и списка пользователей. Уязвимости JFrog Artifactory и обновления По данным Wiz, на дату публикации CVE-2026-42016, 27 июля, хотя бы один уязвимый экземпляр


Artifactory был у 67% организаций, использующих продукт. Для CVE-2026-42018 этот показатель составлял 69% на 12 августа, а для CVE-2026-82329, опубликованной 28 августа, также достигал 67%. Через шесть недель после раскрытия CVE-2026-42016 уязвимыми оставались 59% организаций. Исправление CVE-2026-42018 шло медленнее: за четыре недели доля затронутых организаций снизилась с 69% до 62%. Реакция на критическую CVE-2026-82329 оказалась


быстрее: за две недели показатель упал с 67% до 49%. Исследователи связывают это с более высоким уровнем критичности последней проблемы. Для CVE-2026-42016 уязвимы версии до 7.133.11. CVE-2026-42018 затрагивает релизы ниже 7.111.20 и отдельные ветки 7.117, 7.125, 7.133, 7.146. CVE-2026-82329 затронула ветки от 7.111.4 до 7.161.19, в зависимости от номера релиза. Wiz рекомендует найти


затронутые установки и обновить их до исправленных версий. Компания указывает следующие релизы или более новые: 7.111.21 7.117.28 7.125.20 7.133.29 7.146.38 7.161.20 Для поиска следов атак исследователи советуют проверить журналы на успешные запросы к /access/api/v1/registry/join, неожиданный выпуск токенов низкопривилегированными пользователями, новые административные аккаунты и активность плагинов. Отдельный признак CVE-2026-42018 — последовательность из ошибки 401 на базовом адресе


/access/api/v1/aws/token и ответа 200 на его вариант с завершающим слешем от одного клиента за короткий промежуток времени. Организациям также рекомендуют в первую очередь ограничить сетевой доступ к экземплярам Artifactory, доступным из интернета.


Rust-бэкдоры и админ-доступ: атакующие взламывают JFrog Artifactory

Сообщает itzine.ru

 

Новость из рубрики: Технологии и Hi-Tech

 

Поделиться новостью: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

 

Топ Новости Недели Топ Новости Недели

 

ФСБ и Касперский раскрыли, как взламывают iPhone через iMessage 21:00, 02 Июн ФСБ и Касперский раскрыли, как взламывают iPhone через iMessage ФСБ заявила о крупной операции иностранных спецслужб против российских чиновников. Их смартфоны заражали шпионским ПО — снимали данные, слушали перег...

Эксперт: ИИ взламывают системы из-за слишком большой свободы действий 08:00, 01 Авг Эксперт: ИИ взламывают системы из-за слишком большой свободы действий Недавние инциденты со взломом систем кибербезопасности передовыми ИИ-агентами, о которых сообщили Anthropic и OpenAI, связаны с излишней свободой, пр...