Исследователи безопасности предупреждают об активной эксплуатации уязвимости в JFrog Artifactory, платформе для управления бинарными артефактами. Аналитики отслеживают проблему под идентификатором CVE-2026-82329. Эта уязвимость связана с обходом аутентификации и позволяет злоумышленнику выпускать токены уровня администратора. Такой токен дает привилегированный доступ к репозиторию без необходимости вводить пароль администратора. В результате под угрозой оказываются целые конвейеры разработки, поскольку Artifactory служит центральным хранилищем для многих программных компонентов.
Уязвимость CVE-2026-82329
JFrog Artifactory широко используется командами разработчиков как место для хранения двоичных компонентов: пакетов приложений, контейнеров, промежуточных сборок и внешних зависимостей. Система часто встроена в процессы непрерывной интеграции и доставки, которые принято обозначать аббревиатурой CI/CD. Благодаря такому положению Artifactory взаимодействует с системами контроля версий, инструментами сборки, реестрами образов и облачными службами. Все это дает ему доступ к множеству чувствительных ресурсов. Скомпрометированный репозиторий становится удобной точкой для атаки на цепочку поставок программного обеспечения.
Первые свидетельства об эксплуатации появились у исследовательской компании watchTowr. В публикации от 1 сентября ее специалисты по анализу угроз сообщили, что наблюдают атаки в реальной среде. Нападающие выпускают для себя токены администратора, не имея легитимных учетных данных. По такому токену система распознает пользователя как администратора. Вместо подбора паролей или использования вредоносных программ для взлома атакующий действует как обычный привилегированный сотрудник. Это позволяет ему избегать значительной части защитных механизмов и оставаться незамеченным на ранних этапах.
Обладая администраторским токеном, нападавший может выполнять множество действий. Ему становятся доступны просмотр, изменение и удаление артефактов в репозитории. Таким способом можно заменить внутренний пакет на заведомо вредоносную версию. Кроме того, атакующий способен похитить проприетарные компоненты, пароли и конфигурационные файлы. Он также имеет право менять права других пользователей, корректировать политики доступа и параметры хранения. Совокупность этих возможностей означает, что под угрозой оказываются все проекты, которые используют общее хранилище. Вдобавок злоумышленник может нацелиться на разработчиков и автоматические системы, доверяющие опубликованным в Artifactory пакетам.
Не менее важный аспект - устойчивость доступа. Создав резервные учетные записи, ключи API или дополнительные токены, нападающий обеспечивает себе присутствие на долгое время. Даже после смены паролей запасные токены сохранят доступ. В сценарии атаки на цепочку поставок это не ограничивается одним репозиторием. Если злоумышленник подменит доверяемую зависимость, автоматические сборки начнут использовать вредоносную версию компонента. Вредоносный код попадет в приложения, контейнеры и пакеты релизов, предназначенные конечным пользователям. В итоге один скомпрометированный элемент может отразиться на множестве внешних потребителей.
В публикации watchTowr не раскрыты технические детали уязвимости, версии продукта, индикаторы компрометации или точное число атакованных компаний. Между тем отсутствие признаков атаки не говорит о безопасности. Поскольку нападавшие используют легитимные токены, журналы могут не содержать явных тревожных событий. Администраторам сложно отличить действия злоумышленника от обычной работы привилегированного пользователя. В связи с этим Artifactory, особенно доступный из интернета, следует рассматривать как потенциально скомпрометированный до проверки версии и активности.
Сведений об официальном исправлении пока нет. Тем не менее администраторам нужно немедленно проверить, какая версия Artifactory установлена и какие обновления доступны. Установка свежего патча снижает риск, если исправление уже выпущено. Следует ограничить доступ к панели управления рамками корпоративной сети или VPN. При отсутствии потребности внешние подключения лучше закрыть полностью. Полезно провести ревизию токенов и удалить все ключи, которые не использовались или вызывают сомнения. Анализ недавно созданных учетных записей и изменений прав поможет выявить следы вмешательства. Дополнительно стоит проверить интеграции Artifactory с другими системами на предмет необычной активности.
Проблема в Artifactory в очередной раз показывает, что привилегированный доступ к репозиторию компонентов влечет последствия для всей инфраструктуры. Система взаимодействует с удостоверениями разработчиков, инструментами CI/CD, сервисами подписи, облачными реестрами и этапами развертывания. Поэтому выпуск администраторских токенов через обход аутентификации превращается в угрозу для всего процесса разработки. Командам безопасности необходимо включать управление такими платформами в общую стратегию защиты и регулярно пересматривать выданные права.
Ссылки
- https://x.com/watchtowrcyber/status/2094639075726668267
- https://www.cve.org/CVERecord?id=CVE-2026-82329