Злоумышленники используют уязвимость JFrog Artifactory для создания токенов администратора

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники используют критическую уязвимость обхода аутентификации в JFrog Artifactory (CVE-2026-82329) для создания токенов администратора и перечисления пользователей. JFrog выпустила исправление в версии 7.161.20 28 августа 2026 года, но эксплуатация началась к 1 сентября 2026 года. Уязвимость затрагивает конфигурации по умолчанию и не требует аутентификации или взаимодействия с пользователем.
Ключевые факты
- CVE-2026-82329 имеет оценку CVSS 9.8 и позволяет неаутентифицированному злоумышленнику получить административные привилегии в Artifactory.
- JFrog выпустила исправленную версию 7.161.20 28 августа 2026 года.
- watchTowr подтвердила, что злоумышленники начали использовать уязвимость 1 сентября 2026 года для генерации токенов администратора и перечисления пользователей, групп, наборов учетных данных и топологий федеративного доступа.
- Уязвимость затрагивает конфигурации по умолчанию и не требует аутентификации или взаимодействия с пользователем, по словам генерального директора Vercel Гильермо Рауха.
- Затронуты версии с 7.161.0 по 7.161.19, с 7.146.0 по 7.146.36, с 7.133.0 по 7.133.28, с 7.125.0 по 7.125.19, с 7.117.0 по 7.117.27 и с 7.111.4 по 7.111.21.
Хронология эксплуатации
JFrog исправила CVE-2026-82329 в версии Artifactory 7.161.20 28 августа 2026 года. watchTowr сообщила, что злоумышленники начали эксплуатировать уязвимость 1 сентября 2026 года, всего через четыре дня после выпуска исправления. Йордан Ганчев, главный специалист по анализу угроз в watchTowr, заявил, что злоумышленники генерируют токены администратора и перечисляют пользователей, группы, наборы учетных данных и топологии федеративного доступа. Ганчев добавил, что переход от раскрытия информации к реальной эксплуатации произошел с «некомфортной эффективностью».
Технические последствия
Уязвимость находится в JFrog Access, который выдает и проверяет учетные данные. Экземпляры без дополнительного ключа присоединения получают «фантомный» ключ, который злоумышленники могут использовать для подделки доступа и создания учетных данных уровня администратора. Генеральный директор Vercel Гильермо Раух назвал эту уязвимость «бомбой RCE», поскольку Artifactory размещает бинарные файлы, что позволяет злоумышленникам отравлять конвейеры сборки и распространять вредоносные изменения ниже по цепочке. Получив административный доступ к центральной системе цепочки поставок программного обеспечения, злоумышленники могут вмешиваться в конвейеры сборки, перемещаться в производственные системы и распространять вредоносное ПО среди клиентов.
Рекомендации по смягчению
Организациям, использующим самостоятельно управляемый JFrog Artifactory, рекомендуется немедленно применить исправления к системам, доступным из интернета. JFrog рекомендует проверить журналы аудита, сменить скомпрометированные учетные данные и проверить подключенные системы на наличие вредоносных изменений или бэкдоров.