На главную

Wiz: злоумышленники использовали две уязвимости JFrog Artifactory для получения прав администратора и установки бэкдоров

2 мин
Wiz: злоумышленники использовали две уязвимости JFrog Artifactory для получения прав администратора и установки бэкдоров

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Злоумышленники использовали цепочку из двух уязвимостей в JFrog Artifactory, чтобы получить права администратора на самостоятельно размещённых серверах и установить бэкдоры, сообщила компания Wiz. Атаки наблюдались с 15 августа по 8 сентября. JFrog устранила обе уязвимости до начала атак, поэтому пострадали только серверы без обновлений.

Ключевые факты

  • Wiz наблюдала атаки с 15 августа по 8 сентября.
  • CVE-2026-42018 возвращает внутренний токен анонимного пользователя даже при отключённом анонимном доступе.
  • CVE-2026-42016 позволяет обменять этот токен с низкими привилегиями на токен с правами администратора.
  • В некоторых случаях злоумышленники проходили путь от первого запроса до создания новой учётной записи администратора менее чем за пять минут.
  • Третья уязвимость, CVE-2026-82329, эксплуатировалась отдельно с 1 по 8 сентября и получила оценку 9,8 по шкале CVSS.

Цепочка атаки

Все наблюдавшиеся случаи следовали схожей схеме. Злоумышленник отправлял неаутентифицированный запрос к конечной точке токена и получал токен внутреннего анонимного пользователя. Затем этот токен обменивался на конечной точке создания токенов Artifactory на токен с правами администратора. Второй токен сохраняет имя анонимного пользователя, поэтому действия администратора отображаются в журналах как token:anonymous, а не под именем конкретной учётной записи. В некоторых случаях злоумышленник проходил путь от первого запроса до новой учётной записи администратора менее чем за пять минут.

Действия после эксплуатации

На скомпрометированных серверах злоумышленники создавали учётные записи администратора и оставляли их. Они устанавливали вредоносные Groovy-плагины через плагинную систему Artifactory, получая возможность выполнения кода на сервере. Некоторые злоумышленники запускали команды оболочки через конечную точку выполнения плагинов для изучения и перечисления файлов. Дроппер загружал бинарный файл по HTTP, записывал его в каталог, доступный для записи всем, например /tmp, и открывал канал управления. Wiz также наблюдала кастомный бэкдор на Rust с функциями управления, который устанавливался в нескольких случаях.

Третья уязвимость

CVE-2026-82329 эксплуатировалась отдельно с 1 по 8 сентября. Это критический обход аутентификации с оценкой 9,8 по шкале CVSS. Уязвимость нацелена на конфигурацию Artifactory по умолчанию и не требует дополнительных уязвимостей. Неаутентифицированный злоумышленник с сетевым доступом может получить права администратора с её помощью на шести ветках релизов вплоть до 7.161.

1 источник

Время · отставание