Атаки на JFrog Artifactory: обход аутентификации и захват админских прав
С 15 августа по 8 сентября 2026 года злоумышленники активно эксплуатировали уязвимости CVE-2026-42018 и CVE-2026-42016 в инстансах JFrog Artifactory, размещенных на собственных серверах. С 1 по 8 сентября к атакам добавилась эксплуатация критической уязвимости CVE-2026-82329, которая в конфигурации по умолчанию позволяла обходить аутентификацию.
Получение административного токена
Уязвимость CVE-2026-42018 позволяла неаутентифицированному пользователю получить JWT для внутреннего анонимного пользователя Artifactory, даже если доступ анонимных пользователей был отключен.
CVE-2026-42016 была связана с недостаточной валидацией области действия токена. Из-за этого токен с низкими привилегиями можно было обменять или использовать с повышенными административными полномочиями. Совместная эксплуатация двух уязвимостей позволяла неаутентифицированному злоумышленнику получить токен с административной областью действия.
Наблюдаемые атаки начинались с запроса с завершающим слэшем к POST /access/api/v1/aws/token/. Сервер возвращал ответ HTTP 200 и JWT-токен для анонимного пользователя. Затем злоумышленник передавал этот токен в POST /access/api/v1/tokens и получал токен с правами администратора. При этом в нем сохранялось имя пользователя anonymous.
Последующие действия в журналах фиксировались как исходящие от token:anonymous. В некоторых случаях злоумышленники в течение пяти минут создавали постоянную учетную запись администратора с помощью запросов к PUT /api/security/users/<username> или PUT /access/api/ui/users/<username>.
Постэксплуатация и закрепление
На этапе постэксплуатации злоумышленники разворачивали вредоносные плагины Groovy через встроенный фреймворк плагинов Artifactory. Это позволяло выполнять произвольный код.
Для запуска команд shell, проведения разведки и перечисления файлов использовались конечные точки плагинов, включая GET и POST /api/plugins/execute/<plugin>.
Также злоумышленники доставляли вторичные полезные нагрузки. Они скачивали бинарные файлы по HTTP, записывали их в доступные для записи каталоги, включая /dev/shm, /tmp и /var/tmp, а затем устанавливали каналы управления.
В нескольких инцидентах обнаружили кастомный backdoor на базе Rust. Другие злоумышленники загружали скрипты в пути репозиториев, чтобы поддерживать доступ в формате web shell.
Эксплуатация CVE-2026-82329
С 1 по 8 сентября 2026 года различные злоумышленники эксплуатировали критическую уязвимость CVE-2026-82329. Она позволяла обходить аутентификацию в конфигурации Artifactory по умолчанию.
Атаки проводились с помощью неаутентифицированных запросов к POST /access/api/v1/registry/join. В ответ сервер возвращал код HTTP 201 и токен с правами администратора.
Дальнейшие действия злоумышленников зависели от конкретной среды.
Масштаб проблемы
На момент первоначального раскрытия информации примерно 67–69% наблюдаемых развертываний Artifactory были подвержены трем указанным уязвимостям. Устранение дефектов оставалось незавершенным.
При этом уровень подверженности CVE-2026-82329 снижался быстрее, чем по двум другим уязвимостям, что было связано с ее критической степенью тяжести.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



