Сигурност

Редакция Overclock.bg ·

Три уязвимости в JFrog Artifactory водят до бекдор

Три уязвимости в JFrog Artifactory водят до бекдор

Изследователите от Wiz потвърдиха на 10 септември, че три уязвимости в JFrog Artifactory се използват при реални атаки срещу self-hosted инсталации, изложени в интернет. Две от тях се навързват във верига, която превръща една неавтентикирана HTTP заявка в администраторски достъп, а след това нападателите инсталират Groovy плъгини за изпълнение на команди и бекдор, написан на Rust. И трите пропуска вече имат кръпки.

Какви са уязвимостите

Първата, CVE-2026-42018, е класифицирана като висока по опасност. При определени варианти на пътя до token endpoint-а Artifactory връща токен на вътрешния анонимен потребител на човек, който изобщо не се е логвал — и то дори когато анонимният достъп е изрично изключен.

Втората, CVE-2026-42016, също е висока: Artifactory не проверява достатъчно строго обхвата на подадения токен и позволява на нископривилегирован акаунт да си издаде нов токен с администраторски обхват.

Третата, CVE-2026-82329, е критична с оценка 9.8 по CVSS. Тя дава на неавтентикиран нападател директен достъп до административни функции при конфигурацията по подразбиране, без да се налага никаква верига.

Веригата: три заявки до пълен контрол

Според анализа на Wiz атаката е учудващо къса. Нападателят изпраща неавтентикирана заявка към endpoint-а за токени, получава JWT на анонимния потребител, разменя го за токен с администраторски обхват и накрая си създава постоянен админ акаунт:

POST /access/api/v1/aws/token/      → JWT на анонимния потребител
POST /access/api/v1/tokens          → токен с администраторски обхват
PUT  /api/security/users/<username> → постоянен администраторски акаунт

В част от случаите целият път от първата заявка до готовия админ акаунт е отнел под пет минути. В audit логовете новите администратори се появяват като създадени от token:anonymous — характерен отпечатък, който си струва да потърсите.

Това, което следва след превземането, е по-неприятно от самия админ достъп. Wiz описва зареждане на зловредни Groovy плъгини за изпълнение на код, качване на webshell-ове, изнасяне на конфигурацията и кражба на cluster key, закачане на SSH ключове към новосъздадените акаунти и — в няколко отделни случая — внедряване на собствен бекдор на Rust с пълноценна C2 комуникация.

Artifactory е хранилище за артефакти, през което минават build-овете на цяла организация. Компрометиран сървър означава не просто открадната конфигурация, а възможност за подмяна на пакети надолу по веригата за доставка. Ако помните кампанията с AI агенти срещу PaperCut в 395 организации, логиката е същата: атакуващите избират вътрешна инфраструктура, която администраторите рядко закърпват навреме.

Кога какво е атакувано

The Register описва два отделни периода. Между 15 август и 8 септември няколко различни групи са комбинирали CVE-2026-42018 и CVE-2026-42016 — именно при тези атаки се е появил Rust бекдорът. От 1 до 8 септември вече е експлоатирана и критичната CVE-2026-82329, като там акцентът е върху изнасяне на данни и кражба на идентификационни данни.

Компанията за офанзивна сигурност watchTowr също е засякла опити за CVE-2026-82329 в своята мрежа от honeypot-и. Пред The Register Йордан Ганчев, водещ специалист по threat intelligence в watchTowr, коментира наблюденията от тази мрежа. JFrog не е отговорила на запитванията на изданието.

Кръпките са тук от седмици — но не са сложени

Хронологията е показателна. JFrog е издала поправката за CVE-2026-42016 на 27 юли, за CVE-2026-42018 на 12 август (три дни преди първите атаки), а за CVE-2026-82329 на 28 август. Актуалните версии, които трябва да инсталирате, са 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 или 7.161.20 и по-нови.

Проблемът е в темпото на обновяване. По данни на Wiz шест седмици след разкриването на CVE-2026-42016 59% от достъпните инсталации още са били уязвими; четири седмици след CVE-2026-42018 — 62%; а две седмици след критичната CVE-2026-82329 — 49%. Тоест към момента на атаките поне половината сървъри са били отворени.

Внимание

Ако сте обновили чак сега, само кръпката не е достатъчна. Проверете за непознати администраторски акаунти, нови Groovy плъгини, добавени SSH ключове и ротирайте cluster key-а и токените — нападателят вече може да има валиден достъп.

Какво да направите

Приоритизирайте инсталациите, достъпни от интернет, и ограничете мрежовия достъп до Artifactory само до доверени системи. За откриване Wiz посочва няколко ясни сигнала: 401 отговор по основния път, последван от 200 по вариант на същия път от същия клиент в кратък интервал; нископривилегирована идентичност, която издава токени или изброява потребители; и заявка POST към /access/api/v1/registry/join с код 200 или 201.

Струва си да проверите и всичко, което се е удостоверявало пред сървъра. При пробива в Brevo, довел до 347 000 фишинг имейла до клиенти на Trezor, щетата дойде не от самата уязвимост, а от онова, до което тя отвори достъп.

Заключение

Историята не е за екзотична уязвимост, а за прозореца между кръпката и инсталирането ѝ. Трите дупки в Artifactory са поправени още през юли и август, публично документирани са и не изискват нищо повече от няколко HTTP заявки — а въпреки това атакуващите са намерили достатъчно отворени сървъри, за да пуснат бекдори в продължение на седмици. Подробният технически разбор е в материала на BleepingComputer, а индикаторите за компрометиране — в блога на Wiz.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още