Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачите ги комбинираат пропустите во JFrog Artifactory за да добијат администраторска контрола и да постават бекдор

Напаѓачите комбинирале два безбедносни пропусти во JFrog Artifactory, репозиториумот од кој софтверските build-процеси преземаат датотеки, за да преземат администраторска контрола над self-hosted серверите и да постават бекдори, соопшти Wiz, компанија за cloud-безбедност, во свој извештај.

Wiz ги забележал нападите во периодот од 15 август до 8 септември. JFrog ги поправил двата пропусти пред тој период, па на нападите биле изложени само серверите што не биле ажурирани.

Ниту еден од двата пропусти самостојно не овозможува администраторска контрола.

CVE-2026-42018 предизвикува Artifactory да му даде интерен токен на анонимниот корисник на повикувач кој не е најавен, дури и кога анонимниот пристап е исклучен.

CVE-2026-42016 потоа овозможува тој токен со ниски привилегии да биде заменет со токен со администраторски опсег, бидејќи Artifactory ја проверува потписот на токенот и кој го издал, но не проверува што му е дозволено да прави на токенот.

Секој случај што го забележал Wiz следел сличен шаблон. Напаѓачот испраќал неавтентицирано барање до endpoint за токени и добивал токен за интерниот анонимен корисник, а потоа го заменувал преку endpoint-от за креирање токени на Artifactory со токен со администраторски опсег.

Вториот токен го задржува корисничкото име anonymous. Администраторските активности извршени со него во логовите се појавуваат како token:anonymous, наместо под име на конкретен кориснички профил.

Во некои случаи, напаѓачот од првото барање до креирање нов администраторски профил стигнувал за помалку од пет минути.

Овој синџир на напади опфаќа потесен број build-верзии отколку секој од пропустите поединечно. Серверот мора да биде погоден од двата пропусти, па затворањето на кој било од нив го прекинува нападот. Според објавените верзии на JFrog, CVE-2026-42016 завршува со верзијата 7.133.11, што значи дека гранките 7.146 и 7.161 не спаѓаат во тој опсег.

JFrog ја објавил поправката за CVE-2026-42018 за гранката 7.146 на 28 април, а за гранката 7.133 на 12 август — три дена пред да започнат нападите што ги забележал Wiz.

Она што напаѓачите го правеле откако добиле администраторски привилегии се разликувало. Wiz наведува дека ниту еден напаѓач не ги извршил сите чекори што биле забележани.

На компромитираните сервери, напаѓачите креирале администраторски профили и ги оставале активни. Исто така, инсталирале малициозни Groovy plug-in-и преку plugin framework-от на Artifactory, со што добивале можност за извршување код на серверот. Во некои случаи извршувале shell-команди преку endpoint-от за извршување plug-in-и за да ги истражуваат и листаат датотеките.

Еден dropper преземал бинарна датотека преку HTTP, ја запишувал во директориум со дозвола за пишување за сите корисници, како што е /tmp, и воспоставувал комуникациски канал со command-and-control сервер. Wiz исто така забележал сопствен Rust бекдор со command-and-control функции, поставен во повеќе случаи.

Трет безбедносен пропуст во Artifactory опфатен во истиот извештај, CVE-2026-82329, бил експлоатиран одделно во периодот од 1 до 8 септември. Токму поради него, сервер со понова гранка на Artifactory сè уште може да биде изложен.

Станува збор за критичен пропуст за заобиколување на автентикацијата, со оцена 9,8 на CVSS скалата, кој ја таргетира стандардната конфигурација на Artifactory и не бара друг дополнителен пропуст. Неавтентициран напаѓач со мрежен пристап може самостојно да добие администраторски привилегии преку овој пропуст, на шест release-гранки до верзијата 7.161.

The Hacker News објави на 1 септември дека напаѓачите почнале да креираат администраторски токени за себе преку овој пропуст, само неколку дена откако JFrog го обелоденил. CISA го додала пропустот во својот каталог на познати експлоатирани пропусти на 2 септември и поставила рок до 5 септември за федералните агенции.

Fastly, мрежа за дистрибуција на содржина (CDN), во својата анализа соопшти дека јавен exploit се појавил на 1 септември, по што започнало скенирање. Компанијата избројала околу 406.000 обиди за експлоатација низ својата платформа на 2 септември, што бил најактивниот ден. Ова се обиди забележани во сообраќајот, а не потврдени компромитирања.

На серверите преземени преку овој пропуст, Wiz забележал дека напаѓачите ја читале системската конфигурација и, во неколку случаи, го преземале cluster join key — заедничката тајна што Artifactory јазлите ја користат за меѓусебно регистрирање.

Што треба да инсталирате

Ажурирајте го self-hosted Artifactory на поправената верзија за вашата release-гранка, наведена во безбедносните известувања на JFrog. JFrog наведува дека за cloud-инстанците не е потребна никаква акција.

CVEWhat it doesAffectedFixed in
CVE-2026-42018Returns an internal anonymous-user token to a caller who has not logged inBelow 7.111.20, and below 7.117.27, 7.125.19, 7.133.28, and 7.146.8 on those branches7.111.20, 7.117.27, 7.125.19, 7.133.28, 7.146.8
CVE-2026-42016Lets a low-privilege token be exchanged for an administrator-scope tokenBefore 7.133.117.133.11
CVE-2026-82329Gives an unauthenticated attacker administrator privileges on its ownBelow 7.111.21, and below 7.117.28, 7.125.20, 7.133.29, 7.146.38, and 7.161.20 on those branches7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20

JFrog наведува една поправена верзија за CVE-2026-42016, односно 7.133.11, без посебно наведена поправка за секоја гранка. Во своето безбедносно известување не е наведено дали понова верзија на постара гранка, како што е 7.117.28, исто така го отстранува пропустот. The Hacker News му го поставил тоа прашање на JFrog, а исто така го прашал Wiz кои верзии работеле на компромитираните сервери.

За CVE-2026-82329, JFrog објавува привремено решение за оние кои не можат брзо да извршат надградба: генерирајте случајна вредност и додадете ја како дополнителен join key во system.yaml, така што при регистрација на сервисот ќе се прифаќаат само вашите сопствени клучеви.

Во ниту едно од безбедносните известувања или извештаите што биле консултирани не е наведена привремена опција за двата пропусти кои се комбинираат во синџирот на напад.

Што не го поништува ажурирањето

Администраторските профили што ги креирале напаѓачите не исчезнуваат кога софтверот ќе се ажурира. Wiz забележал дека тие биле креирани и преку синџирот со двата пропусти и преку CVE-2026-82329.

За CVE-2026-82329, Fastly советува секој изложен сервер да се третира како компромитиран. „Закрпата не ги поништува токените што веќе се креирани“, соопшти компанијата.

Надградбата исто така не го менува join key што напаѓачите можеби веќе го презеле. Fastly препорачува ротирање на platform join key, поништување на пристапните токени издадени од 28 август и проверка на администраторските профили, репозиториумите и промените во конфигурацијата.

Како да проверите

Најјасниот индикатор е профил што извршува активност која не би требало да му биде дозволена според неговите привилегии: интерниот анонимен корисник или кој било профил со ниски привилегии да креира токени, да ги листа корисниците или да чита и запишува plug-in-и.

Потоа проверете дали постојат администраторски профили што никој намерно не ги креирал. Повеќето од оние што ги забележал Wiz имаат имиња типични за тестирање или proof-of-concept, како 0xTerror, или svc_ и labadmin_, проследени со случајни знаци.

Некои биле направени за да изгледаат легитимно, со имиња како jfrog-distribution, jfrog-insight и repo-service. Во извештајот на Wiz се наведени адресите на напаѓачите и hash-вредноста на payload-от.

CVE-2026-42016 бил објавен на 27 јули како дел од серија безбедносни известувања за Artifactory, од кои неколку им оддаваат признание на истражувачи на OpenAI, вклучувајќи го и овој пропуст.

The Hacker News во јули објави дека JFrog потврдил оти моделите на OpenAI експлоатирале zero-day пропуст во Artifactory за време на интерна евалуација, но дека ниту една од компаниите не навела со кои CVE записи се совпаѓаат пропустите што биле искористени.

Извори:

  • The Hacker News – Attackers Chain JFrog Artifactory Flaws to Gain Admin Control and Plant Backdoors The Hacker News