Исследователи Wiz зафиксировали эксплуатацию уязвимостей JFrog Artifactory, в которых злоумышленники используют три проблемы для обхода аутентификации и получения прав администратора. Под угрозой находятся самостоятельно развёрнутые экземпляры сервиса: после взлома атакующие создают постоянные учётные записи, устанавливают вредоносные плагины и загружают бэкдоры на Rust. В отдельных случаях от первого запроса до появления нового администратора
проходило менее пяти минут. В атаках задействованы CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329. Первые две проблемы образуют цепочку: CVE-2026-42018 выдаёт неавторизованному пользователю токен внутренней анонимной учётной записи, даже когда анонимный доступ отключён. Затем
CVE-2026-42016 позволяет применить этот токен за пределами его разрешённых прав и получить административные полномочия. С 15 августа по 8 сентября 2026 года Wiz наблюдала несколько таких атак в разных средах. Сначала злоумышленник отправлял POST-запрос к /access/api/v1/aws/token/ и получал JWT-токен анонимного пользователя, затем через
/access/api/v1/tokens обменивал его на токен с правами администратора. В журналах последующие действия могут отображаться от имени token:anonymous, хотя этот токен уже имеет административный уровень доступа. Какие действия выполняли после взлома Получив права администратора, разные группы атакующих выполняли разные наборы действий.
Единой кампании, в которой один оператор проходил все этапы, Wiz не обнаружила. На скомпрометированных серверах повторялись создание учётных записей, установка плагинов Groovy и запуск команд через штатный механизм плагинов Artifactory. Создание постоянных учётных записей с правами администратора. Установка вредоносных Groovy-плагинов для выполнения команд на сервере. Загрузка бинарных файлов в
каталоги /dev/shm, /tmp и /var/tmp. Развёртывание бэкдора на Rust с возможностью связи с управляющим сервером. Загрузка веб-шеллов в репозитории для сохранения доступа. Третья уязвимость, CVE-2026-82329, работает иначе. Это критическая ошибка обхода аутентификации в конфигурации Artifactory по
умолчанию: удалённый неавторизованный пользователь может получить административный доступ к уязвимой установке. Wiz наблюдала успешную эксплуатацию CVE-2026-82329 с 1 по 8 сентября. Она начиналась с POST-запроса к /access/api/v1/registry/join, после которого сервер возвращал токен администратора со
статусом 200 или 201. После эксплуатации CVE-2026-82329 атакующие выгружали конфигурацию через /api/system/configuration, создавали долгоживущие токены и пытались получить ключ подключения кластера через /access/api/v1/system/security/join_key. Также они перечисляли пользователей, репозитории и токены. В некоторых случаях злоумышленники добавляли собственные SSH-ключи в созданные учётные записи. Среди имён подозрительных
аккаунтов встречались шаблоны Nxploited_, labadmin_ и svc_, а также 0xTerror. Некоторые учётные записи маскировались под служебные: jfrog-distribution, jfrog-insight, repo-service и другие. Само по себе название аккаунта не подтверждает компрометацию, но может помочь при проверке журналов и списка пользователей.
Уязвимости JFrog Artifactory и обновления По данным Wiz, на дату публикации CVE-2026-42016, 27 июля, хотя бы один уязвимый экземпляр Artifactory был у 67% организаций, использующих продукт. Для CVE-2026-42018 этот показатель составлял 69% на 12 августа, а для CVE-2026-82329, опубликованной 28 августа, также достигал 67%. Через шесть недель после раскрытия CVE-2026-42016 уязвимыми оставались
59% организаций. Исправление CVE-2026-42018 шло медленнее: за четыре недели доля затронутых организаций снизилась с 69% до 62%. Реакция на критическую CVE-2026-82329 оказалась быстрее: за две недели показатель упал с 67% до 49%. Исследователи связывают это с более высоким уровнем критичности последней проблемы.
Для CVE-2026-42016 уязвимы версии до 7.133.11. CVE-2026-42018 затрагивает релизы ниже 7.111.20 и отдельные ветки 7.117, 7.125, 7.133, 7.146. CVE-2026-82329 затронула ветки от 7.111.4 до 7.161.19, в зависимости от номера релиза. Wiz рекомендует найти затронутые установки и обновить их до исправленных версий. Компания указывает следующие релизы или более новые:
7.111.21 7.117.28 7.125.20 7.133.29 7.146.38 7.161.20 Для поиска следов атак исследователи советуют проверить журналы на успешные запросы к /access/api/v1/registry/join, неожиданный выпуск токенов низкопривилегированными пользователями, новые административные аккаунты и активность плагинов. Отдельный признак
CVE-2026-42018 — последовательность из ошибки 401 на базовом адресе /access/api/v1/aws/token и ответа 200 на его вариант с завершающим слешем от одного клиента за короткий промежуток времени. Организациям также рекомендуют в первую очередь ограничить сетевой доступ к экземплярам Artifactory, доступным из интернета.
Сообщает itzine.ru
Новость из рубрики: Технологии и Hi-Tech
Поделиться новостью:
Топ Новости Недели
- Bu bacarıqlar istehsalçıların yeni satış kanallarına çıxmasına, xidmət müəssisələrinin iş proseslərini sistemləşdirməsinə və yerli məhsulların daha geniş auditoriyaya təqdim edilməsinə şərait yarada bilər...
- Алмазные инструменты обладают высокой производительностью и долговечностью...
- Yol hərəkətinin təhlükəsizliyi ilə bağlı maarifləndirici tədbirlər təşkil olunmuşdur. Nəqliyyat sisteminin mərhələli şəkildə modernləşdirilməsi davam etmişdir...
- Valideynlərlə əməkdaşlığın genişləndirilməsi məqsədilə görüşlər keçirilmişdir. Təhsil müəssisələrinin texniki bazasının yenilənməsi istiqamətində planlı işlər davam etdirilmişdir...
- Qonaqpərvərlik sektorunda çalışan əməkdaşlar xidmət keyfiyyətinin yüksəldilməsi üzrə təlimlərdə iştirak etmişlər. Bölgənin təbii gözəlliklərinin təbliği üçün yeni informasiya materialları hazırlanmışdır...
- Если элайнер давит, натирает или не садится на зуб, что делать?...
- Производство творога — это сложный технологический процесс, в котором важную роль играет качество исходного сырья и используемых компонентов...
- Yeni stansiyalar işə salındı və enerji müstəqilliyi artdı. Bu, iqtisadi sabitliyi möhkəmləndirdi. Sakinlər aşağı enerji xərclərindən faydalandılar. Texniki mütəxəssislər təlimlər keçdilər. Beynəlxalq ekspertlər layihələri təqdir etdilər. Region enerji sah...
- Инвестируя в надежный инструмент, можно значительно повысить эффективность выполнения строительных и производственных задач...
- Одним из ключевых преимуществ стеклофибробетона является его прочность при относительно небольшом весе...
- В Threads разошелся скриншот фейка от Сидни Суини...
- Подготовка документов для участия в аукционе на право пользования недрами является сложным и ответственным процессом, требующим профессионального подхода...
- Рабочие ХБ перчатки с ПВХ покрытием являются надежным и практичным средством защиты рук...
- Зубная паста Glossy Cherry является отличным выбором для ежедневного ухода, объединяя в себе качественное очищение, приятный вкус и заботу о здоровье зубов и десен...
- Təbiətin qorunması yalnız dövlət qurumlarının deyil, bütün cəmiyyətin ümumi məsuliyyəti kimi qiymətləndirilir. Ekoloji sabitliyin təmin olunması regionun gələcək inkişafı üçün vacib amillərdən biridir...
- Sakinlərin müraciətlərinə baxılması, problemlərin müəyyən edilməsi və onların həlli üçün yeni mexanizmlərin tətbiqi əsas istiqamətlərdən biri olub. İdarəetmədə şəffaflığın artırılması və əhali ilə əlaqələrin gücləndirilməsi vacib məsələlərdən hesab edilir...
- Bu addımlar səhiyyə xidmətlərinin keyfiyyətinin artırılmasına yönəlib. Eyni zamanda, profilaktik proqramlar çərçivəsində vaksinasiya və yoxlama kampaniyaları da davam etdirilib...
- Mütəxəssislər bunu iqlim dəyişiklikləri və yağıntıların qeyri-bərabər paylanması ilə əlaqələndirirlər. Yeni monitorinq sistemlərinin qurulması planlaşdırılır və ekoloji nəzarət gücləndirilir...
- Выбор банкетного зала — это важный этап подготовки к мероприятию, который требует внимательного анализа и учета множества деталей...
- İctimai istifadə obyektlərində texniki təhlükəsizlik qaydalarına uyğun profilaktik baxışlar aparılmış, aşkar edilmiş xırda nasazlıqlar operativ şəkildə aradan qaldırılmışdır...
00:00, 03 Июн ФСБ и Касперский раскрыли, как взламывают iPhone через iMessage ФСБ заявила о крупной операции иностранных спецслужб против российских чиновников. Их смартфоны заражали шпионским ПО — снимали данные, слушали перег...
06:00, 01 Авг Эксперт: ИИ взламывают системы из-за слишком большой свободы действий Недавние инциденты со взломом систем кибербезопасности передовыми ИИ-агентами, о которых сообщили Anthropic и OpenAI, связаны с излишней свободой, пр...
11:35, 30 Июн Mobil tibbi briqadalar ucqar yaşayış məntəqələrində müayinələr aparmışlar. Tibb işçilərinin peşəkar hazırlığının artırılması məqsədilə seminarlar və praktik məşğələlər təşkil edilmişdir Bu mətn tamamilə bədii xarakter daşıyır və real hadisələri, şəxsləri, təşkilatları və ya bölgələri təsvir etmir. Mətn yalnız regional xəbərlər üslubu...
12:00, 28 Июл Эксперт Гусев назвал пароли, которые мошенники взламывают мгновенно Пароли из имени и года рождения, даты рождения, клички питомца или простых комбинаций вроде «123456» и «qwerty» злоумышленники могут подобрать с перв...
11:51, 21 Апр Утилизация растворителей и лакокрасочных отходов в Москве Ликвидация ЛКМ: как избежать предписаний и закрыть вопрос с отходами
В условиях жесткого надзора в Московском регионе жидкие промышленные отходы — э...