Критическая уязвимость обхода аутентификации в JFrog Artifactory теперь эксплуатируется злоумышленниками. Отмечается, что атакующие генерируют токены администратора и исследуют конфиденциальные данные платформы для управления цепочками поставок программного обеспечения.
Уязвимость, отслеживаемая как CVE-2026-82329, была раскрыта JFrog 28 августа. При стандартной конфигурации она позволяет неаутентифицированному злоумышленнику с сетевым доступом получить административные привилегии.
К 1 сентября, по данным watchTowr, их ловушка Attacker Eye уже фиксировала попытки злоумышленников использовать уязвимые системы, доступные из интернета. Среди действий атакующих были создание токенов администратора, перечисление пользователей, групп, наборов учетных данных и топологий федеративного доступа.
«Переход от раскрытия к реальной эксплуатации произошел с пугающей эффективностью, — заявил Йордан Ганчев, ведущий специалист по анализу угроз в watchTowr. — Когда злоумышленники получают доступ уровня администратора к централизованной системе управления цепочками поставок ПО, они могут делать то, что лучше всего умеют команды инженеров — быстро создавать, отправлять и распространять программное обеспечение».
«Фантомный» ключ для доступа администратора
Ошибка связана с компонентом JFrog Access, отвечающим за выдачу и проверку учетных данных. По словам Ганчева, затронутые экземпляры без дополнительного ключа присоединения получают «фантомный» ключ, который злоумышленники могут использовать для подделки доступа и создания учетных данных администратора.
В официальном уведомлении JFrog уязвимость описывается как слабость аутентификации, которая при стандартной конфигурации может позволить неаутентифицированному злоумышленнику с сетевым доступом получить административные привилегии.
Уязвимости присвоен критический уровень опасности (CVSS 9.8), она затрагивает несколько веток выпускаемых самостоятельно версий Artifactory. JFrog выпустила исправления для затронутых версий, устанавливаемых пользователями, а облачные среды уже были защищены.
Пользователям рекомендуется обновить ПО до версий 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 или 7.161.20, в зависимости от используемой ветки выпуска.
«Администратор в Artifactory означает администратора собственных проверок, — отметил Коллин Хоуг-Спирс, старший директор по управлению решениями в Black Duck. — CVE-2026-82329 обеспечивает вторжение. Административный контроль над репозиторием превращает это вторжение в подмену».
Злоумышленник, получивший административный контроль над центральным репозиторием артефактов, потенциально может вмешиваться в конвейеры сборки, перемещаться по сети в производственные системы и вносить вредоносные изменения для конечных пользователей, добавил Ганчев.
Установка исправлений закрыла дверь, но не тех, кто уже вошел
Первоочередная рекомендация — установить исправления для затронутых систем Artifactory, устанавливаемых пользователями, особенно тех, которые доступны из интернета.
«К системам, которые были доступны во время уязвимости, следует относиться с подозрением на возможное скомпрометирование, — предупредил Ганчев. — Защитники должны проверять журналы аудита, ротировать скомпрометированные учетные данные и исследовать связанные системы на предмет вредоносных изменений или скрытого доступа».
Хоуг-Спирс высказал аналогичное мнение относительно токенов администратора. Поскольку токен, созданный до установки исправлений, может оставаться действительным до отзыва, организациям следует отозвать и перевыпустить токены администратора на уязвимых экземплярах, а не полагаться на то, что обновление ПО само по себе устранит доступ злоумышленника, подчеркнул он.
Хоуг-Спирс также отметил, что проверки целостности должны выходить за рамки самого репозитория. Производственные системы должны привязывать образы контейнеров к неизменяемым дайджестам и проверять подписи и происхождение при развертывании. «Подпись, хранящаяся рядом с артефактом, — это доказательство, — сказал он. — Подпись, проверенная во время развертывания, — это принудительное исполнение».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




