Wiz: шабуылшылар JFrog Artifactory-дегі екі осалдықты пайдаланып, әкімші құқығын алып, бэкдор орнатқан

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Шабуылшылар JFrog Artifactory-дегі екі осалдық тізбегін пайдаланып, өздігінен орналастырылған серверлерде әкімші құқығын алып, бэкдор орнатқанын Wiz компаниясы хабарлады. Шабуылдар 15 тамыз бен 8 қыркүйек аралығында байқалды. JFrog екі осалдықты да шабуылдар басталмай тұрып жойған, сондықтан тек жаңартылмаған серверлер зардап шекті.
Негізгі фактілер
- Wiz шабуылдарды 15 тамыз бен 8 қыркүйек аралығында байқады.
- CVE-2026-42018 анонимді қолжетімділік өшірілген жағдайда да ішкі анонимді пайдаланушы токенін қайтарады.
- CVE-2026-42016 төмен артықшылықты осы токенді әкімші құқығы бар токенге айырбастауға мүмкіндік береді.
- Кейбір жағдайларда шабуылшылар алғашқы сұраудан жаңа әкімші тіркелгісін жасауға дейінгі жолды бес минуттан аз уақытта өтті.
- Үшінші осалдық CVE-2026-82329 1-8 қыркүйек аралығында бөлек пайдаланылып, CVSS шкаласы бойынша 9,8 балл алды.
Шабуыл тізбегі
Барлық байқалған жағдайлар ұқсас схема бойынша өтті. Шабуылшы токен соңғы нүктесіне аутентификациясыз сұрау жіберіп, ішкі анонимді пайдаланушы токенін алды. Содан кейін бұл токен Artifactory токен жасау соңғы нүктесінде әкімші құқығы бар токенге айырбасталды. Екінші токен анонимді пайдаланушы атын сақтайды, сондықтан әкімші әрекеттері журналдарда нақты тіркелгі атымен емес, token:anonymous ретінде көрсетіледі. Кейбір жағдайларда шабуылшы алғашқы сұраудан жаңа әкімші тіркелгісіне дейінгі жолды бес минуттан аз уақытта өтті.
Эксплуатациядан кейінгі әрекеттер
Бұзылған серверлерде шабуылшылар әкімші тіркелгілерін жасап, оларды қалдырып отырды. Олар Artifactory плагин жүйесі арқылы зиянды Groovy-плагиндерін орнатып, серверде код орындау мүмкіндігін алды. Кейбір шабуылшылар файлдарды зерттеу және тізімдеу үшін плагин орындау соңғы нүктесі арқылы қабық командаларын іске қосты. Дроппер HTTP арқылы бинарлық файлды жүктеп алып, оны барлығына жазуға рұқсат етілген каталогқа, мысалы /tmp, жазды және басқару арнасын ашты. Wiz сонымен қатар бірнеше жағдайда орнатылған, басқару функциялары бар Rust тіліндегі арнайы бэкдорды байқады.
Үшінші осалдық
CVE-2026-82329 1-8 қыркүйек аралығында бөлек пайдаланылды. Бұл CVSS шкаласы бойынша 9,8 балл алған сыни аутентификацияны айналып өту осалдығы. Осалдық Artifactory-дің әдепкі конфигурациясына бағытталған және қосымша осалдықтарды қажет етпейді. Аутентификациясыз, желіге қолжетімділігі бар шабуылшы оның көмегімен 7.161-ге дейінгі алты релиз тармағында әкімші құқығын ала алады.