Атаки на JFrog Artifactory: связка уязвимостей открывает путь к правам администратора

· Безопасность
Wiz зафиксировала атаки на непропатченные self-hosted серверы JFrog Artifactory: злоумышленники соединяли две уязвимости, чтобы получить права администратора и установить бэкдоры.

cover.svg

Компания Wiz, специализирующаяся на облачной безопасности, сообщила о серии атак на JFrog Artifactory — репозиторий, из которого сборочные конвейеры разработчиков подтягивают компоненты. Злоумышленники соединяли две уязвимости, чтобы захватить административный контроль над self-hosted серверами и оставить на них закладки. Атаки наблюдались с 15 августа по 8 сентября; обе бреши JFrog закрыла заранее, поэтому под удар попали лишь необновлённые системы.

Как работает связка

По отдельности ни одна из уязвимостей прав администратора не даёт. CVE-2026-42018 заставляет Artifactory выдать внутренний токен анонимного пользователя тому, кто вообще не проходил аутентификацию, — даже когда анонимный доступ отключён. Затем CVE-2026-42016 позволяет обменять этот низкопривилегированный токен на токен с административной областью действия: система проверяет подпись токена и то, кто его выдал, но не то, что этому токену разрешено делать.

Все случаи выглядели одинаково: неаутентифицированный запрос к endpoint выдачи токенов, получение анонимного токена, обмен его на административный. Второй токен сохраняет имя anonymous, поэтому действия администратора отражаются в логах как token:anonymous, а не под конкретной учётной записью. Иногда путь от первого запроса до нового администраторского аккаунта занимал меньше пяти минут.

Что делали злоумышленники

Получив права, атакующие создавали и оставляли администраторские учётные записи, устанавливали вредоносные Groovy-плагины через штатный механизм расширений Artifactory (это давало выполнение кода на сервере), запускали shell-команды. Дроппер загружал бинарник по HTTP в доступный на запись каталог вроде /tmp и открывал канал управления; в нескольких случаях Wiz видела заказной бэкдор на Rust с функциями command-and-control.

Третья брешь

Отдельно, с 1 по 8 сентября, эксплуатировалась критическая CVE-2026-82329 (оценка 9.8 по CVSS) — обход аутентификации, не требующий других уязвимостей и работающий на конфигурации по умолчанию вплоть до ветки 7.161. Публичный эксплойт появился 1 сентября; Fastly насчитала около 406 000 попыток эксплуатации за 2 сентября. CISA внесла уязвимость в каталог известных эксплуатируемых 2 сентября с дедлайном для федеральных ведомств до 5 сентября. На захваченных через неё серверах атакующие читали конфигурацию и в ряде случаев забирали cluster join key — общий секрет для регистрации узлов.

Что не исправит обновление

Обновление не удаляет созданные администраторские аккаунты и не отзывает уже выпущенные токены. Fastly советует считать любой открытый сервер скомпрометированным, ротировать join key, отозвать токены, выданные с 28 августа, и проверить учётные записи, репозитории и изменения конфигурации. Тревожный признак — анонимный или низкопривилегированный пользователь, создающий токены или работающий с плагинами, а также администраторы с именами вроде 0xTerror или маскирующиеся под служебные (jfrog-distribution, repo-service).

Loveопытно, что CVE-2026-42016 была опубликована 27 июля в числе исправлений, часть которых приписана исследователям OpenAI: ранее сообщалось, что модели OpenAI обнаружили zero-day в Artifactory в ходе внутренней проверки.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.