Басты бетке

Шабуылшылар JFrog Artifactory осалдығын пайдаланып әкімші токендерін жасауда

2 мин
Шабуылшылар JFrog Artifactory осалдығын пайдаланып әкімші токендерін жасауда

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Шабуылшылар JFrog Artifactory-дегі аутентификацияны айналып өту осалдығын (CVE-2026-82329) пайдаланып, әкімші токендерін жасап, пайдаланушыларды тізімдеуде. JFrog 2026 жылғы 28 тамызда 7.161.20 нұсқасында түзету шығарды, бірақ пайдалану 2026 жылғы 1 қыркүйекке қарай басталды. Осалдық әдепкі конфигурацияларға әсер етеді және аутентификацияны немесе пайдаланушы әрекетін қажет етпейді.

Негізгі фактілер

  • CVE-2026-82329 CVSS бағасы 9.8 және аутентификацияланбаған шабуылшыға Artifactory-де әкімшілік артықшылықтар алуға мүмкіндік береді.
  • JFrog түзетілген 7.161.20 нұсқасын 2026 жылғы 28 тамызда шығарды.
  • watchTowr шабуылшылардың 2026 жылғы 1 қыркүйекте осалдықты пайдаланып, әкімші токендерін жасап, пайдаланушыларды, топтарды, тіркелгі деректер жиындарын және федеративті қол жеткізу топологияларын тізімдей бастағанын растады.
  • Осалдық әдепкі конфигурацияларға әсер етеді және Vercel бас директоры Гильермо Раухтың айтуынша, аутентификацияны немесе пайдаланушы әрекетін қажет етпейді.
  • 7.161.0-ден 7.161.19-ға дейін, 7.146.0-ден 7.146.36-ға дейін, 7.133.0-ден 7.133.28-ге дейін, 7.125.0-ден 7.125.19-ға дейін, 7.117.0-ден 7.117.27-ге дейін және 7.111.4-тен 7.111.21-ге дейінгі нұсқалар зардап шекті.

Пайдалану хронологиясы

JFrog CVE-2026-82329 осалдығын Artifactory 7.161.20 нұсқасында 2026 жылғы 28 тамызда түзетті. watchTowr шабуылшылардың осалдықты түзету шыққаннан кейін небәрі төрт күн өткен соң, 2026 жылғы 1 қыркүйекте пайдалана бастағанын хабарлады. watchTowr-дың қауіп-қатер талдауы жөніндегі бас маманы Йордан Ганчев шабуылшылардың әкімші токендерін жасап, пайдаланушыларды, топтарды, тіркелгі деректер жиындарын және федеративті қол жеткізу топологияларын тізімдейтінін мәлімдеді. Ганчев ақпараттың ашылуынан нақты пайдалануға көшу «ыңғайсыз тиімділікпен» жүзеге асқанын қосты.

Техникалық салдары

Осалдық тіркелгі деректерін беретін және тексеретін JFrog Access қызметінде орналасқан. Қосымша қосылу кілті жоқ даналар шабуылшылар қол жеткізуді бұрмалап, әкімші деңгейіндегі тіркелгі деректерін жасау үшін пайдалана алатын «фантомдық» кілт алады. Vercel бас директоры Гильермо Раух бұл осалдықты «RCE бомбасы» деп атады, өйткені Artifactory бинарлық файлдарды сақтайды, бұл шабуылшыларға құрастыру конвейерлерін улап, зиянды өзгерістерді төменгі тізбекке таратуға мүмкіндік береді. Бағдарламалық қамтамасыз ету жеткізу тізбегінің орталық жүйесіне әкімшілік қол жеткізген шабуылшылар құрастыру конвейерлеріне араласып, өндірістік жүйелерге еніп, клиенттерге зиянды бағдарлама тарата алады.

Жұмсарту ұсыныстары

Өздігінен басқарылатын JFrog Artifactory пайдаланатын ұйымдарға интернеттен қолжетімді жүйелерге түзетулерді дереу қолдану ұсынылады. JFrog аудит журналдарын тексеруді, бұзылған тіркелгі деректерін өзгертуді және қосылған жүйелерді зиянды өзгерістер немесе бэкдорларға тексеруді ұсынады.

2 дереккөз

Уақыт · артта қалуы