Три уязвимости в JFrog Artifactory дают злоумышленникам права администратора без входа в систему

Три уязвимости в JFrog Artifactory дают злоумышленникам права администратора без входа в систему

С 15 августа по 8 сентября 2026 года злоумышленники атаковали серверы JFrog Artifactory, развёрнутые на собственных мощностях компаний. Три уязвимости позволяют обойти проверку подлинности, повысить уровень прав и полностью подчинить систему. Под угрозой оказались организации, которые хранят в Artifactory собственные программные сборки, библиотеки и ключи доступа к сборочным конвейерам. Речь идёт о промышленных командах разработки, банках, операторах связи и государственных структурах. Для них Artifactory служит единым хранилищем внутренних компонентов, откуда код расходится по всем проектам. Открытый доступ к такому хранилищу означает утечку исходных текстов и ключей сборки.

Описание

Комбинация из двух уязвимостей, CVE-2026-42018 и CVE-2026-42016, превращает один анонимный запрос в административный доступ за два шага. Первая вынуждает Artifactory выдать служебный токен внутренней анонимной учётной записи. Причём происходит это даже тогда, когда анонимный доступ в настройках отключён. Вторая уязвимость возникает из-за неполной проверки токена. Система удостоверяется в подлинности подписи и источника, однако не следит за заявленной областью действия. В результате слабый токен обменивается на токен с правами администратора. Формально в журналах остаётся анонимный пользователь. Его прав, тем не менее, достаточно для управления всей системой. По отдельности ни одна из этих ошибок полного контроля не даёт.

По данным Wiz Research, злоумышленники действуют в реальных средах, а не в лабораторных условиях. Наблюдения показали, что иногда от первого обращения к уязвимому серверу до создания постоянной административной учётной записи проходило менее пяти минут. Дальнейшие действия различались. Одни атакующие устанавливали собственные модули расширения на языке Groovy и получали возможность выполнять команды на сервере. Другие загружали программу-загрузчик, которая скачивала бэкдор, написанный на языке Rust, и налаживала связь с командно-контрольным сервером. Третья уязвимость, CVE-2026-82329, даёт более короткий путь. Она срабатывает в конфигурации по умолчанию и позволяет непрошеному гостю сразу получить права администратора через запрос на присоединение узла к кластеру. Помимо этого, замечены выгрузка конфигурации, перебор учётных записей и хранилищ, копирование ключей кластера и добавление собственных ключей удалённого доступа к созданным учётным записям.

Последствия затрагивают не только сам сервер. Artifactory связывает между собой разработчиков, системы сборки и внешних подрядчиков. Поэтому успешная атака раскрывает артефакты, учётные данные репозиториев, интеграции конвейеров сборки и доставки, файлы конфигурации и ключи кластера. Так возникает риск для всей цепочки поставок. Вредоносный код способен попасть в сборки, которые затем используют заказчики. Статистика подтверждает масштаб проблемы. На момент публикации сведений о каждой из трёх уязвимостей уязвимые экземпляры имелись примерно у двух третей организаций, работающих с Artifactory. Через шесть недель после первого раскрытия 59 процентов компаний так и не обновились. Критическую CVE-2026-82329 закрывают быстрее: доля уязвимых систем снизилась с 67 до 49 процентов за две недели. Компании, которые отложили обновление, рискуют ещё и остановкой сборки, поскольку восстановление скомпрометированного хранилища требует времени и повторной проверки всех артефактов.

Производитель выпустил исправления. В зависимости от используемой ветки безопасными считаются версии 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 и 7.161.20 или новее. Уязвимость CVE-2026-42016 устранена начиная с версии 7.133.11. Первоочередного внимания требуют серверы, доступные из интернета. Их по возможности ограничивают доверенными сетями и внутренними системами. Кроме того, стоит просмотреть журналы на предмет неожиданной выдачи токенов, активности анонимной учётной записи, запросов на присоединение к кластеру, появления новых администраторов и установки модулей расширения. Полезно сопоставлять такие события между собой. Успешный запрос к уязвимому узлу часто сопровождается созданием учётной записи, перебором токенов или доставкой полезной нагрузки. Дополнительно сокращают число учётных записей с административными правами, чтобы снизить цену возможной ошибки.

Скорость исправления отстаёт от скорости атак. Компании охотнее закрывают критическую уязвимость, а две менее заметные ошибки остаются без внимания. Между тем именно их сочетание даёт полный контроль над хранилищем сборок. Пока обновления не установлены, основные меры - изоляция сервера от внешней сети и внимательная проверка журналов.

Индикаторы компрометации

IPv4

  • 103.124.165.42
  • 104.28.251.139
  • 105.188.75.16
  • 129.121.56.234
  • 137.184.111.69
  • 146.19.216.120
  • 149.102.229.150
  • 15.157.64.113
  • 155.254.120.23
  • 16.54.250.190
  • 176.88.121.152
  • 182.62.201.69
  • 185.190.58.172
  • 186.247.79.240
  • 220.246.124.92
  • 223.144.227.110
  • 45.61.176.88
  • 93.104.155.133

IPv4 Port Combination

  • 64.207.232.6:8443

URL

  • http://3.88.162.79:36789/smtp
  • http://log.gitclone.org:45678/smtp

SHA1

  • 513a907b69edffc3cb77a494da395178d21ef9bd

Комментарии: 0