الأمن السيبراني

ثغرات Artifactory تُستغل لتجاوز المصادقة ونشر باب خلفي مكتوب بلغة Rust

يستغل مهاجمون ثلاث ثغرات في خوادم JFrog Artifactory ذاتية الاستضافة للوصول إلى صلاحيات إدارية، ثم إنشاء حسابات دائمة ونشر باب خلفي مكتوب بلغة Rust. ويحذر تقرير Wiz من أن ما بين 49% و62% من مثيلات Artifactory المتاحة عبر الإنترنت معرضة لثغرة واحدة على الأقل.

11 سبتمبر 2026
3 دقائق قراءة
4 قراءة
فريق تحرير certi.news
ثغرات Artifactory تُستغل لتجاوز المصادقة ونشر باب خلفي مكتوب بلغة Rust

يستغل مهاجمون ثغرات حرجة وعالية الخطورة في منصة JFrog Artifactory لتجاوز المصادقة، ورفع صلاحياتهم إلى مستوى المدير، ثم تثبيت برمجية خبيثة تمنحهم قدرة على تنفيذ أوامر والحفاظ على وجودهم داخل الخوادم ذاتية الاستضافة. وأكدت شركة Wiz المتخصصة في أمن السحابة رصد الاستغلال في بيئات متعددة، من بينها سلسلة هجوم تجمع بين الثغرتين CVE-2026-42018 وCVE-2026-42016.

كما رصدت شركة watchTowr، المتخصصة في الأمن الهجومي، استغلال الثغرة CVE-2026-82329، وهي ثغرة حرجة لتجاوز المصادقة، في وقت سابق من سبتمبر 2026 بهدف إصدار رموز وصول بصلاحيات إدارية.

كيف تعمل سلسلة الاستغلال؟

بحسب Wiz، يبدأ المهاجم باستغلال CVE-2026-42018 للحصول على رمز JSON Web Token، أو JWT، يعود إلى مستخدم داخلي مجهول في Artifactory، حتى عندما تكون إمكانية الوصول المجهول معطلة. ويكون الرمز الأولي منخفض الصلاحيات، لكن المهاجم يستغل CVE-2026-42016، الناتجة عن قصور في التحقق من الرموز، لتحويله إلى رمز بصلاحيات إدارية.

وبين 15 أغسطس و8 سبتمبر 2026، استخدم عدة مهاجمين هذه السلسلة ضد مثيلات Artifactory ذاتية الاستضافة. وفي بعض الحالات، احتاج المهاجم إلى أقل من خمس دقائق لإنشاء حساب إداري، قبل توليد رموز وصول طويلة الأمد.

من الوصول الإداري إلى الاستمرارية

بعد السيطرة على الحسابات، ثبّت المهاجمون إضافات Groovy خبيثة تتيح تنفيذ أوامر عشوائية، ثم نشروا باباً خلفياً مخصصاً مكتوباً بلغة Rust ويدعم الاتصال بخادم تحكم. ورصدت Wiz كذلك تنزيل حمولات إضافية إلى المسارات /dev/shm و/tmp و/var/tmp، ورفع webshells، وسرقة بيانات إعدادات Artifactory ومفاتيح الانضمام إلى العناقيد.

شملت الأنشطة المرصودة أيضاً حصر المستودعات والرموز والمستخدمين، وإضافة مفاتيح SSH إلى الحسابات التي أنشأها المهاجمون. وهذا يعني أن اختراق الخادم قد لا يقتصر على تنفيذ أوامر مؤقتة، بل يمكن أن يوفر وسائل متعددة لاستعادة الوصول وسرقة بيانات البنية البرمجية.

ما الذي ينبغي على المشرفين فعله؟

توصي Wiz بالترقية فوراً إلى أحد إصدارات Artifactory التالية أو إلى إصدار أحدث:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

بعد الترقية، ينبغي فحص المثيلات المكشوفة على الإنترنت بحثاً عن إنشاء رموز غير متوقع، وحسابات إدارية دخيلة، ونشاط إضافات مشبوه، وطلبات حصر غير معتادة. كما توصي الشركة بقصر الوصول على الأنظمة الموثوقة والاستفادة من مؤشرات الاختراق التي نشرتها Wiz.

لماذا يهم هذا الخبر؟

تكمن أهمية التطور في اجتماع ثلاث مراحل داخل مسار واحد: تجاوز المصادقة، تصعيد الصلاحيات، ثم تثبيت برمجية خبيثة. ووفق Wiz، فإن ما بين 49% و62% من مثيلات Artifactory التي يمكن الوصول إليها معرضة لثغرة واحدة على الأقل من الثغرات الثلاث. ولم ترد JFrog على استفسار BleepingComputer بشأن النشاط المرصود حتى وقت النشر، لذلك تبقى تفاصيل نطاق الاستغلال الكلي وتقييم الشركة المصنعة غير مؤكدة في المادة المتاحة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار