Три уязвимости в JFrog Artifactory водят до бекдор

Изследователите от Wiz потвърдиха на 10 септември, че три уязвимости в JFrog Artifactory се използват при реални атаки срещу self-hosted инсталации, изложени в интернет. Две от тях се навързват във верига, която превръща една неавтентикирана HTTP заявка в администраторски достъп, а след това нападателите инсталират Groovy плъгини за изпълнение на команди и бекдор, написан на Rust. И трите пропуска вече имат кръпки.
Какви са уязвимостите
Първата, CVE-2026-42018, е класифицирана като висока по опасност. При определени варианти на пътя до token endpoint-а Artifactory връща токен на вътрешния анонимен потребител на човек, който изобщо не се е логвал — и то дори когато анонимният достъп е изрично изключен.
Втората, CVE-2026-42016, също е висока: Artifactory не проверява достатъчно строго обхвата на подадения токен и позволява на нископривилегирован акаунт да си издаде нов токен с администраторски обхват.
Третата, CVE-2026-82329, е критична с оценка 9.8 по CVSS. Тя дава на неавтентикиран нападател директен достъп до административни функции при конфигурацията по подразбиране, без да се налага никаква верига.
Веригата: три заявки до пълен контрол
Според анализа на Wiz атаката е учудващо къса. Нападателят изпраща неавтентикирана заявка към endpoint-а за токени, получава JWT на анонимния потребител, разменя го за токен с администраторски обхват и накрая си създава постоянен админ акаунт:
POST /access/api/v1/aws/token/ → JWT на анонимния потребител
POST /access/api/v1/tokens → токен с администраторски обхват
PUT /api/security/users/<username> → постоянен администраторски акаунт
В част от случаите целият път от първата заявка до готовия админ акаунт е отнел под пет минути. В audit логовете новите администратори се появяват като създадени от token:anonymous — характерен отпечатък, който си струва да потърсите.
Това, което следва след превземането, е по-неприятно от самия админ достъп. Wiz описва зареждане на зловредни Groovy плъгини за изпълнение на код, качване на webshell-ове, изнасяне на конфигурацията и кражба на cluster key, закачане на SSH ключове към новосъздадените акаунти и — в няколко отделни случая — внедряване на собствен бекдор на Rust с пълноценна C2 комуникация.
Artifactory е хранилище за артефакти, през което минават build-овете на цяла организация. Компрометиран сървър означава не просто открадната конфигурация, а възможност за подмяна на пакети надолу по веригата за доставка. Ако помните кампанията с AI агенти срещу PaperCut в 395 организации, логиката е същата: атакуващите избират вътрешна инфраструктура, която администраторите рядко закърпват навреме.
Кога какво е атакувано
The Register описва два отделни периода. Между 15 август и 8 септември няколко различни групи са комбинирали CVE-2026-42018 и CVE-2026-42016 — именно при тези атаки се е появил Rust бекдорът. От 1 до 8 септември вече е експлоатирана и критичната CVE-2026-82329, като там акцентът е върху изнасяне на данни и кражба на идентификационни данни.
Компанията за офанзивна сигурност watchTowr също е засякла опити за CVE-2026-82329 в своята мрежа от honeypot-и. Пред The Register Йордан Ганчев, водещ специалист по threat intelligence в watchTowr, коментира наблюденията от тази мрежа. JFrog не е отговорила на запитванията на изданието.
Кръпките са тук от седмици — но не са сложени
Хронологията е показателна. JFrog е издала поправката за CVE-2026-42016 на 27 юли, за CVE-2026-42018 на 12 август (три дни преди първите атаки), а за CVE-2026-82329 на 28 август. Актуалните версии, които трябва да инсталирате, са 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 или 7.161.20 и по-нови.
Проблемът е в темпото на обновяване. По данни на Wiz шест седмици след разкриването на CVE-2026-42016 59% от достъпните инсталации още са били уязвими; четири седмици след CVE-2026-42018 — 62%; а две седмици след критичната CVE-2026-82329 — 49%. Тоест към момента на атаките поне половината сървъри са били отворени.
Ако сте обновили чак сега, само кръпката не е достатъчна. Проверете за непознати администраторски акаунти, нови Groovy плъгини, добавени SSH ключове и ротирайте cluster key-а и токените — нападателят вече може да има валиден достъп.
Какво да направите
Приоритизирайте инсталациите, достъпни от интернет, и ограничете мрежовия достъп до Artifactory само до доверени системи. За откриване Wiz посочва няколко ясни сигнала: 401 отговор по основния път, последван от 200 по вариант на същия път от същия клиент в кратък интервал; нископривилегирована идентичност, която издава токени или изброява потребители; и заявка POST към /access/api/v1/registry/join с код 200 или 201.
Струва си да проверите и всичко, което се е удостоверявало пред сървъра. При пробива в Brevo, довел до 347 000 фишинг имейла до клиенти на Trezor, щетата дойде не от самата уязвимост, а от онова, до което тя отвори достъп.
Заключение
Историята не е за екзотична уязвимост, а за прозореца между кръпката и инсталирането ѝ. Трите дупки в Artifactory са поправени още през юли и август, публично документирани са и не изискват нищо повече от няколко HTTP заявки — а въпреки това атакуващите са намерили достатъчно отворени сървъри, за да пуснат бекдори в продължение на седмици. Подробният технически разбор е в материала на BleepingComputer, а индикаторите за компрометиране — в блога на Wiz.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google