CISA добавила в каталог активно эксплуатируемых уязвимостей три проблемы в JFrog Artifactory и ConnectWise ScreenConnect

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) расширило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) тремя новыми записями. Две из них касаются JFrog Artifactory, одна затрагивает клиент ConnectWise ScreenConnect. Основанием стало наличие свидетельств активной эксплуатации. Иными словами, эти уязвимости уже применяют в реальных атаках, а не только описывают в бюллетенях. Под угрозой оказались организации, которые хранят внутренние сборки и пакеты в Artifactory либо организуют удалённую поддержку рабочих машин через ScreenConnect. Последствия различаются: от повышения привилегий внутри хранилища до запуска посторонних файлов на компьютере, к которому подключён специалист поддержки.

Детали уязвимостей

Попадание в KEV само по себе служит сигналом. Каталог не содержит теоретических находок: запись в нём означает, что факт эксплуатации подтверждён. Федеральные ведомства США обязаны закрыть такие уязвимости в установленный срок. Для остальных компаний каталог работает как ориентир приоритета. Если проблема попала в перечень, откладывать обновление рискованно.

JFrog Artifactory - репозиторий артефактов. В нём разработчики хранят собранные пакеты, библиотеки и образы контейнеров. Отсюда их забирают сборочные системы и серверы развёртывания. Любая ошибка доступа в таком хранилище затрагивает всю цепочку поставок программного обеспечения.

Первая уязвимость, CVE-2026-42016, связана с проверкой прав. Система проверяет подпись и издателя пользовательского токена, однако не учитывает его область действия. Из-за этого держатель токена с минимальными правами получает возможности, которые ему не предназначены. Речь идёт о повышении привилегий. Злоумышленник может читать и изменять данные, доступ к которым должен быть закрыт. Оценка по шкале CVSS составляет 8.1. Для атаки нужен сетевой доступ к сервису и учётная запись с низкими правами. Уязвимы самостоятельные установки Artifactory версий ниже 7.133.11.

Вторая проблема Artifactory касается анонимного доступа. Даже когда анонимный вход отключён, система способна вернуть внутренний токен анонимного пользователя тому, кто аутентификацию не проходил. Этот токен открывает доступ к ресурсам, которые администратор считал закрытыми. Оценка - 7.5 по CVSS. Здесь учётные данные вообще не нужны, достаточно сетевого подключения к сервису. Исправления выпущены сразу в нескольких поддерживаемых ветках, включая 7.111.20, 7.117.27, 7.125.19, 7.133.28 и 7.146.8.

Третья запись относится к клиенту ConnectWise ScreenConnect и известна как CVE-2026-84869. Это средство удалённого администрирования. Его применяют для поддержки рабочих мест, серверов и парка устройств у внешних заказчиков. Уязвимость позволяет участнику сессии, подключившемуся в роли гостя, передать файл на машину хоста и выполнить его без подтверждения со стороны пользователя. Оценка - 9.9 по CVSS. Уязвимы клиентские компоненты всех версий до 26.6.5. Серверы ScreenConnect под проблему не попадают. Это важное уточнение: обновлять нужно именно клиенты, а не инфраструктуру подключения.

Средства удалённого администрирования дают широкий доступ к чужим машинам. Поэтому атакующие уделяют им много внимания. Получив контроль над таким клиентом, злоумышленник действует от имени штатного специалиста поддержки. Его действия при этом выглядят как обычная рабочая сессия. Комбинация с проблемами в репозитории артефактов даёт ещё более широкие возможности. Через Artifactory можно влиять на сборки, а через ScreenConnect - исполнять код на машинах разработчиков и администраторов.

Обновление остаётся основным способом защиты. Самостоятельные установки Artifactory нужно поднять до версии 7.133.11 или выше. Там, где вторая проблема закрывается отдельной сборкой, стоит ориентироваться на исправленные версии поддерживаемых веток. Клиенты ScreenConnect обновляют до 26.6.5. Если немедленное обновление невозможно, ограничьте сетевой доступ к Artifactory. Одновременно проверьте журналы на предмет обращений анонимных пользователей. Отзыв ранее выданных токенов тоже будет нелишним. Заранее неизвестно, кто успел скопировать их себе.

Для организаций, которые используют эти продукты во внутренней инфраструктуре, разумно сверить установленные версии с записями KEV в ближайшие дни. Попытки эксплуатации обычно начинаются вскоре после раскрытия сведений об уязвимости. В случаях с Artifactory и ScreenConnect это окно уже закрыто злоумышленниками. Сроки, которые CISA устанавливает федеральным ведомствам, для частных компаний не обязательны, но полезны как ориентир. Промедление здесь прямо увеличивает вероятность компрометации сборочного контура или парка рабочих машин.

Ссылки

Комментарии: 0