Атаки на JFrog Artifactory: обход аутентификации и захват админских прав

С 15 августа по 8 сентября 2026 года злоумышленники активно эксплуатировали уязвимости CVE-2026-42018 и CVE-2026-42016 в инстансах JFrog Artifactory, размещенных на собственных серверах. С 1 по 8 сентября к атакам добавилась эксплуатация критической уязвимости CVE-2026-82329, которая в конфигурации по умолчанию позволяла обходить аутентификацию.

Получение административного токена

Уязвимость CVE-2026-42018 позволяла неаутентифицированному пользователю получить JWT для внутреннего анонимного пользователя Artifactory, даже если доступ анонимных пользователей был отключен.

CVE-2026-42016 была связана с недостаточной валидацией области действия токена. Из-за этого токен с низкими привилегиями можно было обменять или использовать с повышенными административными полномочиями. Совместная эксплуатация двух уязвимостей позволяла неаутентифицированному злоумышленнику получить токен с административной областью действия.

Наблюдаемые атаки начинались с запроса с завершающим слэшем к POST /access/api/v1/aws/token/. Сервер возвращал ответ HTTP 200 и JWT-токен для анонимного пользователя. Затем злоумышленник передавал этот токен в POST /access/api/v1/tokens и получал токен с правами администратора. При этом в нем сохранялось имя пользователя anonymous.

Последующие действия в журналах фиксировались как исходящие от token:anonymous. В некоторых случаях злоумышленники в течение пяти минут создавали постоянную учетную запись администратора с помощью запросов к PUT /api/security/users/<username> или PUT /access/api/ui/users/<username>.

Постэксплуатация и закрепление

На этапе постэксплуатации злоумышленники разворачивали вредоносные плагины Groovy через встроенный фреймворк плагинов Artifactory. Это позволяло выполнять произвольный код.

Для запуска команд shell, проведения разведки и перечисления файлов использовались конечные точки плагинов, включая GET и POST /api/plugins/execute/<plugin>.

Также злоумышленники доставляли вторичные полезные нагрузки. Они скачивали бинарные файлы по HTTP, записывали их в доступные для записи каталоги, включая /dev/shm, /tmp и /var/tmp, а затем устанавливали каналы управления.

В нескольких инцидентах обнаружили кастомный backdoor на базе Rust. Другие злоумышленники загружали скрипты в пути репозиториев, чтобы поддерживать доступ в формате web shell.

Эксплуатация CVE-2026-82329

С 1 по 8 сентября 2026 года различные злоумышленники эксплуатировали критическую уязвимость CVE-2026-82329. Она позволяла обходить аутентификацию в конфигурации Artifactory по умолчанию.

Атаки проводились с помощью неаутентифицированных запросов к POST /access/api/v1/registry/join. В ответ сервер возвращал код HTTP 201 и токен с правами администратора.

Дальнейшие действия злоумышленников зависели от конкретной среды.

Масштаб проблемы

На момент первоначального раскрытия информации примерно 67–69% наблюдаемых развертываний Artifactory были подвержены трем указанным уязвимостям. Устранение дефектов оставалось незавершенным.

При этом уровень подверженности CVE-2026-82329 снижался быстрее, чем по двум другим уязвимостям, что было связано с ее критической степенью тяжести.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: