Атаки на JFrog Artifactory: связка уязвимостей открывает путь к правам администратора
Компания Wiz, специализирующаяся на облачной безопасности, сообщила о серии атак на JFrog Artifactory — репозиторий, из которого сборочные конвейеры разработчиков подтягивают компоненты. Злоумышленники соединяли две уязвимости, чтобы захватить административный контроль над self-hosted серверами и оставить на них закладки. Атаки наблюдались с 15 августа по 8 сентября; обе бреши JFrog закрыла заранее, поэтому под удар попали лишь необновлённые системы.
Как работает связка
По отдельности ни одна из уязвимостей прав администратора не даёт. CVE-2026-42018 заставляет Artifactory выдать внутренний токен анонимного пользователя тому, кто вообще не проходил аутентификацию, — даже когда анонимный доступ отключён. Затем CVE-2026-42016 позволяет обменять этот низкопривилегированный токен на токен с административной областью действия: система проверяет подпись токена и то, кто его выдал, но не то, что этому токену разрешено делать.
Все случаи выглядели одинаково: неаутентифицированный запрос к endpoint выдачи токенов, получение анонимного токена, обмен его на административный. Второй токен сохраняет имя anonymous, поэтому действия администратора отражаются в логах как token:anonymous, а не под конкретной учётной записью. Иногда путь от первого запроса до нового администраторского аккаунта занимал меньше пяти минут.
Что делали злоумышленники
Получив права, атакующие создавали и оставляли администраторские учётные записи, устанавливали вредоносные Groovy-плагины через штатный механизм расширений Artifactory (это давало выполнение кода на сервере), запускали shell-команды. Дроппер загружал бинарник по HTTP в доступный на запись каталог вроде /tmp и открывал канал управления; в нескольких случаях Wiz видела заказной бэкдор на Rust с функциями command-and-control.
Третья брешь
Отдельно, с 1 по 8 сентября, эксплуатировалась критическая CVE-2026-82329 (оценка 9.8 по CVSS) — обход аутентификации, не требующий других уязвимостей и работающий на конфигурации по умолчанию вплоть до ветки 7.161. Публичный эксплойт появился 1 сентября; Fastly насчитала около 406 000 попыток эксплуатации за 2 сентября. CISA внесла уязвимость в каталог известных эксплуатируемых 2 сентября с дедлайном для федеральных ведомств до 5 сентября. На захваченных через неё серверах атакующие читали конфигурацию и в ряде случаев забирали cluster join key — общий секрет для регистрации узлов.
Что не исправит обновление
Обновление не удаляет созданные администраторские аккаунты и не отзывает уже выпущенные токены. Fastly советует считать любой открытый сервер скомпрометированным, ротировать join key, отозвать токены, выданные с 28 августа, и проверить учётные записи, репозитории и изменения конфигурации. Тревожный признак — анонимный или низкопривилегированный пользователь, создающий токены или работающий с плагинами, а также администраторы с именами вроде 0xTerror или маскирующиеся под служебные (jfrog-distribution, repo-service).
Loveопытно, что CVE-2026-42016 была опубликована 27 июля в числе исправлений, часть которых приписана исследователям OpenAI: ранее сообщалось, что модели OpenAI обнаружили zero-day в Artifactory в ходе внутренней проверки.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.