Злоумышленники объединили уязвимости JFrog Artifactory для получения админского контроля и установки бэкдоров

Jfrog Artifactory уязвимости безопасность бэкдоры атаки thehackernews.com

Атакуйте серверы JFrog Artifactory, используя цепочку из двух уязвимостей, для получения полного контроля и установки бэкдоров. Обновите Artifactory немедленно, чтобы защитить свои системы от компрометации.

Злоумышленники использовали две уязвимости в JFrog Artifactory, репозитории, из которого берут данные конвейеры сборки программного обеспечения, для получения административного контроля над серверами с самостоятельным размещением и установки бэкдоров, сообщила облачная компания по безопасности Wiz в своем отчете.
Wiz зафиксировала атаки в период с 15 августа по 8 сентября. JFrog устранила обе уязвимости до этого времени, поэтому им были подвержены только необновленные серверы. Ни одна из уязвимостей сама по себе не дает административного контроля.
Каждый случай, зафиксированный Wiz, следовал схожему сценарию. Злоумышленник отправлял неаутентифицированный запрос на конечную точку токена и получал токен для внутреннего анонимного пользователя, затем обменивал его на конечной точке создания токенов Artifactory на токен с правами администратора. Этот второй токен сохраняет анонимное имя пользователя. Действия администратора, выполненные с его помощью, отображаются в журналах как token:anonymous, а не под именем конкретной учетной записи. В некоторых случаях злоумышленник переходил от первого запроса к новой учетной записи администратора менее чем за пять минут.
Цепочка уязвимостей затрагивает более узкий набор сборок, чем каждая уязвимость по отдельности. Сервер должен быть подвержен обеим, поэтому устранение любой из них разрывает цепочку. В опубликованных диапазонах JFrog CVE-2026-42016 заканчивается на версии 7.133.11, оставляя ветки 7.146 и 7.161 за пределами этого диапазона. JFrog выпустила исправление для CVE-2026-42018 для ветки 7.146 28 апреля и для ветки 7.133 12 августа, за три дня до начала атак, зафиксированных Wiz.
Действия злоумышленников с административными правами различались. Wiz заявила, что ни один отдельный актер не выполнил все наблюдаемые шаги. На скомпрометированных серверах злоумышленники создавали учетные записи администраторов и оставляли их. Они также устанавливали вредоносные плагины Groovy через фреймворк плагинов Artifactory, получая возможность выполнения кода на сервере. Некоторые запускали команды оболочки через конечную точку выполнения плагинов для исследования и перечисления файлов.
Загрузчик скачивал бинарный файл по HTTP, записывал его в общедоступный каталог, такой как /tmp, и открывал канал управления и контроля. Wiz также сообщила, что в нескольких случаях был обнаружен пользовательский бэкдор на Rust с функциями управления и контроля.
Третья уязвимость Artifactory в том же отчете, CVE-2026-82329, эксплуатировалась отдельно с 1 по 8 сентября, и именно она является причиной того, что сервер на более новой ветке все еще может быть подвержен. Это критический обход аутентификации, оцененный в 9.8 по шкале CVSS, который нацелен на конфигурацию Artifactory по умолчанию и не требует дополнительных уязвимостей. Неаутентифицированный злоумышленник с сетевым доступом может получить административные привилегии только с его помощью, на шести ветках выпуска до 7.161.
The Hacker News сообщила 1 сентября, что злоумышленники начали создавать для себя административные токены через эту уязвимость через несколько дней после того, как JFrog ее раскрыла. CISA добавила ее в свой каталог известных уязвимостей 2 сентября и установила крайний срок 5 сентября для федеральных агентств.
Fastly, сеть доставки контента, заявила в своем анализе, что 1 сентября появился общедоступный эксплойт, за которым последовало сканирование. Компания насчитала около 406 000 попыток эксплуатации на своей платформе 2 сентября, что стало самым загруженным днем. Это попытки, зафиксированные в трафике, а не компрометации.
На серверах, захваченных через эту уязвимость, Wiz видела, как злоумышленники читали системную конфигурацию и в нескольких случаях получали ключ кластера, общий секрет, который узлы Artifactory используют для регистрации друг с другом.
Обновите Artifactory с самостоятельным размещением до исправленной сборки для вашей ветки выпуска, указанной в рекомендациях по безопасности JFrog. JFrog утверждает, что облачные экземпляры не требуют никаких действий.
JFrog указывает одну исправленную версию для CVE-2026-42016 — 7.133.11, и не указывает отдельное исправление для каждой ветки. В ее рекомендациях не говорится, закрывает ли более поздняя сборка на старой ветке, например 7.117.28, ее также. The Hacker News задала JFrog этот вопрос и спросила Wiz, на каких версиях работали скомпрометированные серверы.
Для CVE-2026-82329 JFrog публикует обходное решение для тех, кто не может быстро обновиться: сгенерировать случайное значение и добавить его в качестве дополнительного ключа кластера в system.yaml, чтобы при регистрации службы принимались только ваши собственные ключи.
Для двух объединенных уязвимостей в каких-либо из консультаций или отчетов нет промежуточного варианта.
Учетные записи администраторов, созданные злоумышленниками, не исчезают при обновлении программного обеспечения. Wiz видела, как они создавались как через цепочку из двух уязвимостей, так и через CVE-2026-82329.
Для CVE-2026-82329 Fastly рекомендует рассматривать любой подвергшийся атаке сервер как скомпрометированный. “Патч не отзывает уже выданные токены”, — заявила компания.
Обновление также не изменяет ключ кластера, который злоумышленники уже получили. Fastly рекомендует ротировать ключ кластера платформы, отзывать токены доступа, выданные с 28 августа, и проверять учетные записи администраторов, репозитории и изменения конфигурации.
Наиболее явным признаком является учетная запись, выполняющая действия, которые не должны быть разрешены ее привилегиями: внутренний анонимный пользователь или любая учетная запись с низкими привилегиями, создающая токены, перечисляющая пользователей или читающая и записывающая плагины. Затем ищите учетные записи администраторов, которые никто не создавал намеренно. Большинство из тех, что видела Wiz, имеют названия, похожие на proof-of-concept, такие как 0xTerror, или svc_ и labadmin_ с последующими случайными символами. Некоторые были созданы, чтобы слиться с окружением, с названиями вроде jfrog-distribution, jfrog-insight и repo-service. В отчете Wiz перечислены адреса злоумышленников и хэш полезной нагрузки.
CVE-2026-42016 была опубликована 27 июля как часть пакета рекомендаций Artifactory, несколько из которых приписываются исследователям OpenAI, включая эту. The Hacker News сообщила в июле, что JFrog подтвердила, что модели OpenAI использовали zero-day уязвимость Artifactory во время внутренней оценки, и что ни одна из компаний не уточнила, какие записи CVE соответствуют использованным уязвимостям.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: