Rust-бэкдоры и админ-доступ: атакующие взламывают JFrog Artifactory

Опубликовано: 22:00, 11.09.2026

Исследователи Wiz зафиксировали эксплуатацию уязвимостей JFrog Artifactory, в которых злоумышленники используют три проблемы для обхода аутентификации и получения прав администратора. Под угрозой находятся самостоятельно развёрнутые экземпляры сервиса: после взлома атакующие создают постоянные учётные записи, устанавливают вредоносные плагины и загружают бэкдоры на Rust. В отдельных случаях от первого запроса до появления нового администратора


проходило менее пяти минут. В атаках задействованы CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329. Первые две проблемы образуют цепочку: CVE-2026-42018 выдаёт неавторизованному пользователю токен внутренней анонимной учётной записи, даже когда анонимный доступ отключён. Затем


CVE-2026-42016 позволяет применить этот токен за пределами его разрешённых прав и получить административные полномочия. С 15 августа по 8 сентября 2026 года Wiz наблюдала несколько таких атак в разных средах. Сначала злоумышленник отправлял POST-запрос к /access/api/v1/aws/token/ и получал JWT-токен анонимного пользователя, затем через


/access/api/v1/tokens обменивал его на токен с правами администратора. В журналах последующие действия могут отображаться от имени token:anonymous, хотя этот токен уже имеет административный уровень доступа. Какие действия выполняли после взлома Получив права администратора, разные группы атакующих выполняли разные наборы действий.


Единой кампании, в которой один оператор проходил все этапы, Wiz не обнаружила. На скомпрометированных серверах повторялись создание учётных записей, установка плагинов Groovy и запуск команд через штатный механизм плагинов Artifactory. Создание постоянных учётных записей с правами администратора. Установка вредоносных Groovy-плагинов для выполнения команд на сервере. Загрузка бинарных файлов в


каталоги /dev/shm, /tmp и /var/tmp. Развёртывание бэкдора на Rust с возможностью связи с управляющим сервером. Загрузка веб-шеллов в репозитории для сохранения доступа. Третья уязвимость, CVE-2026-82329, работает иначе. Это критическая ошибка обхода аутентификации в конфигурации Artifactory по


умолчанию: удалённый неавторизованный пользователь может получить административный доступ к уязвимой установке. Wiz наблюдала успешную эксплуатацию CVE-2026-82329 с 1 по 8 сентября. Она начиналась с POST-запроса к /access/api/v1/registry/join, после которого сервер возвращал токен администратора со


статусом 200 или 201. После эксплуатации CVE-2026-82329 атакующие выгружали конфигурацию через /api/system/configuration, создавали долгоживущие токены и пытались получить ключ подключения кластера через /access/api/v1/system/security/join_key. Также они перечисляли пользователей, репозитории и токены. В некоторых случаях злоумышленники добавляли собственные SSH-ключи в созданные учётные записи. Среди имён подозрительных


аккаунтов встречались шаблоны Nxploited_, labadmin_ и svc_, а также 0xTerror. Некоторые учётные записи маскировались под служебные: jfrog-distribution, jfrog-insight, repo-service и другие. Само по себе название аккаунта не подтверждает компрометацию, но может помочь при проверке журналов и списка пользователей.


Уязвимости JFrog Artifactory и обновления По данным Wiz, на дату публикации CVE-2026-42016, 27 июля, хотя бы один уязвимый экземпляр Artifactory был у 67% организаций, использующих продукт. Для CVE-2026-42018 этот показатель составлял 69% на 12 августа, а для CVE-2026-82329, опубликованной 28 августа, также достигал 67%. Через шесть недель после раскрытия CVE-2026-42016 уязвимыми оставались


59% организаций. Исправление CVE-2026-42018 шло медленнее: за четыре недели доля затронутых организаций снизилась с 69% до 62%. Реакция на критическую CVE-2026-82329 оказалась быстрее: за две недели показатель упал с 67% до 49%. Исследователи связывают это с более высоким уровнем критичности последней проблемы.


Для CVE-2026-42016 уязвимы версии до 7.133.11. CVE-2026-42018 затрагивает релизы ниже 7.111.20 и отдельные ветки 7.117, 7.125, 7.133, 7.146. CVE-2026-82329 затронула ветки от 7.111.4 до 7.161.19, в зависимости от номера релиза. Wiz рекомендует найти затронутые установки и обновить их до исправленных версий. Компания указывает следующие релизы или более новые:


7.111.21 7.117.28 7.125.20 7.133.29 7.146.38 7.161.20 Для поиска следов атак исследователи советуют проверить журналы на успешные запросы к /access/api/v1/registry/join, неожиданный выпуск токенов низкопривилегированными пользователями, новые административные аккаунты и активность плагинов. Отдельный признак


CVE-2026-42018 — последовательность из ошибки 401 на базовом адресе /access/api/v1/aws/token и ответа 200 на его вариант с завершающим слешем от одного клиента за короткий промежуток времени. Организациям также рекомендуют в первую очередь ограничить сетевой доступ к экземплярам Artifactory, доступным из интернета.


Rust-бэкдоры и админ-доступ: атакующие взламывают JFrog Artifactory

Сообщает itzine.ru

 

Новость из рубрики: Технологии и Hi-Tech

 

Поделиться новостью: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

 

Топ Новости Недели Топ Новости Недели

 

ФСБ и Касперский раскрыли, как взламывают iPhone через iMessage 00:00, 03 Июн ФСБ и Касперский раскрыли, как взламывают iPhone через iMessage ФСБ заявила о крупной операции иностранных спецслужб против российских чиновников. Их смартфоны заражали шпионским ПО — снимали данные, слушали перег...

Эксперт: ИИ взламывают системы из-за слишком большой свободы действий 06:00, 01 Авг Эксперт: ИИ взламывают системы из-за слишком большой свободы действий Недавние инциденты со взломом систем кибербезопасности передовыми ИИ-агентами, о которых сообщили Anthropic и OpenAI, связаны с излишней свободой, пр...

Mobil tibbi briqadalar ucqar yaşayış məntəqələrində müayinələr aparmışlar. Tibb işçilərinin peşəkar hazırlığının artırılması məqsədilə seminarlar və 11:35, 30 Июн Mobil tibbi briqadalar ucqar yaşayış məntəqələrində müayinələr aparmışlar. Tibb işçilərinin peşəkar hazırlığının artırılması məqsədilə seminarlar və praktik məşğələlər təşkil edilmişdir Bu mətn tamamilə bədii xarakter daşıyır və real hadisələri, şəxsləri, təşkilatları və ya bölgələri təsvir etmir. Mətn yalnız regional xəbərlər üslubu...

Эксперт Гусев назвал пароли, которые мошенники взламывают мгновенно 12:00, 28 Июл Эксперт Гусев назвал пароли, которые мошенники взламывают мгновенно Пароли из имени и года рождения, даты рождения, клички питомца или простых комбинаций вроде «123456» и «qwerty» злоумышленники могут подобрать с перв...

Утилизация растворителей и лакокрасочных отходов в Москве 11:51, 21 Апр Утилизация растворителей и лакокрасочных отходов в Москве Ликвидация ЛКМ: как избежать предписаний и закрыть вопрос с отходами В условиях жесткого надзора в Московском регионе жидкие промышленные отходы — э...