Эксплуатируемая уязвимость в JFrog Artifactory поставила под удар цепочку поставок ПО

Artifactory уязвимость безопасность по хакеры защита csoonline.com

Эксплуатируется критическая уязвимость в JFrog Artifactory (CVE-2026-82329). Атакующие получают доступ администратора и ищут данные. Обновите Artifactory до актуальной версии, чтобы защитить цепочку поставок ПО.

Критическая уязвимость обхода аутентификации в JFrog Artifactory теперь эксплуатируется злоумышленниками. Отмечается, что атакующие генерируют токены администратора и исследуют конфиденциальные данные платформы для управления цепочками поставок программного обеспечения.

Уязвимость, отслеживаемая как CVE-2026-82329, была раскрыта JFrog 28 августа. При стандартной конфигурации она позволяет неаутентифицированному злоумышленнику с сетевым доступом получить административные привилегии.

К 1 сентября, по данным watchTowr, их ловушка Attacker Eye уже фиксировала попытки злоумышленников использовать уязвимые системы, доступные из интернета. Среди действий атакующих были создание токенов администратора, перечисление пользователей, групп, наборов учетных данных и топологий федеративного доступа.

«Переход от раскрытия к реальной эксплуатации произошел с пугающей эффективностью, — заявил Йордан Ганчев, ведущий специалист по анализу угроз в watchTowr. — Когда злоумышленники получают доступ уровня администратора к централизованной системе управления цепочками поставок ПО, они могут делать то, что лучше всего умеют команды инженеров — быстро создавать, отправлять и распространять программное обеспечение».

«Фантомный» ключ для доступа администратора

Ошибка связана с компонентом JFrog Access, отвечающим за выдачу и проверку учетных данных. По словам Ганчева, затронутые экземпляры без дополнительного ключа присоединения получают «фантомный» ключ, который злоумышленники могут использовать для подделки доступа и создания учетных данных администратора.

В официальном уведомлении JFrog уязвимость описывается как слабость аутентификации, которая при стандартной конфигурации может позволить неаутентифицированному злоумышленнику с сетевым доступом получить административные привилегии.

Уязвимости присвоен критический уровень опасности (CVSS 9.8), она затрагивает несколько веток выпускаемых самостоятельно версий Artifactory. JFrog выпустила исправления для затронутых версий, устанавливаемых пользователями, а облачные среды уже были защищены.

Пользователям рекомендуется обновить ПО до версий 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 или 7.161.20, в зависимости от используемой ветки выпуска.

«Администратор в Artifactory означает администратора собственных проверок, — отметил Коллин Хоуг-Спирс, старший директор по управлению решениями в Black Duck. — CVE-2026-82329 обеспечивает вторжение. Административный контроль над репозиторием превращает это вторжение в подмену».

Злоумышленник, получивший административный контроль над центральным репозиторием артефактов, потенциально может вмешиваться в конвейеры сборки, перемещаться по сети в производственные системы и вносить вредоносные изменения для конечных пользователей, добавил Ганчев.

Установка исправлений закрыла дверь, но не тех, кто уже вошел

Первоочередная рекомендация — установить исправления для затронутых систем Artifactory, устанавливаемых пользователями, особенно тех, которые доступны из интернета.

«К системам, которые были доступны во время уязвимости, следует относиться с подозрением на возможное скомпрометирование, — предупредил Ганчев. — Защитники должны проверять журналы аудита, ротировать скомпрометированные учетные данные и исследовать связанные системы на предмет вредоносных изменений или скрытого доступа».

Хоуг-Спирс высказал аналогичное мнение относительно токенов администратора. Поскольку токен, созданный до установки исправлений, может оставаться действительным до отзыва, организациям следует отозвать и перевыпустить токены администратора на уязвимых экземплярах, а не полагаться на то, что обновление ПО само по себе устранит доступ злоумышленника, подчеркнул он.

Хоуг-Спирс также отметил, что проверки целостности должны выходить за рамки самого репозитория. Производственные системы должны привязывать образы контейнеров к неизменяемым дайджестам и проверять подписи и происхождение при развертывании. «Подпись, хранящаяся рядом с артефактом, — это доказательство, — сказал он. — Подпись, проверенная во время развертывания, — это принудительное исполнение».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: