Des attaquants exploitent des vulnérabilités critiques et à haut risque de la plateforme JFrog Artifactory pour contourner l’authentification, élever leurs privilèges au niveau administrateur, puis installer un logiciel malveillant leur permettant d’exécuter des commandes et de maintenir leur présence sur des serveurs auto-hébergés. Wiz, entreprise spécialisée dans la sécurité cloud, a confirmé avoir observé cette exploitation dans plusieurs environnements, notamment au moyen d’une chaîne d’attaque combinant les vulnérabilités CVE-2026-42018 et CVE-2026-42016.
La société watchTowr, spécialisée dans la sécurité offensive, a également observé l’exploitation de la vulnérabilité CVE-2026-82329, une vulnérabilité critique de contournement de l’authentification, plus tôt en septembre 2026 afin d’émettre des jetons d’accès dotés de privilèges administratifs.
Comment fonctionne la chaîne d’exploitation ?
Selon Wiz, l’attaquant commence par exploiter CVE-2026-42018 afin d’obtenir un jeton JSON Web Token, ou JWT, associé à un utilisateur interne anonyme d’Artifactory, même lorsque l’accès anonyme est désactivé. Le jeton initial dispose de faibles privilèges, mais l’attaquant exploite CVE-2026-42016, due à une insuffisance de la validation des jetons, pour le transformer en jeton doté de privilèges administratifs.
Entre le 15 août et le 8 septembre 2026, plusieurs attaquants ont utilisé cette chaîne contre des instances Artifactory auto-hébergées. Dans certains cas, l’attaquant avait besoin de moins de cinq minutes pour créer un compte administrateur avant de générer des jetons d’accès à long terme.
De l’accès administratif à la persistance
Après avoir pris le contrôle des comptes, les attaquants ont installé des extensions Groovy malveillantes permettant l’exécution de commandes arbitraires, puis ont déployé une porte dérobée personnalisée écrite en Rust et prenant en charge la communication avec un serveur de commande et de contrôle. Wiz a également observé le téléchargement de charges utiles supplémentaires dans les répertoires /dev/shm, /tmp et /var/tmp, le déploiement de webshells ainsi que le vol des données de configuration d’Artifactory et des clés de jonction aux clusters.
Les activités observées comprenaient également l’inventaire des dépôts, des jetons et des utilisateurs, ainsi que l’ajout de clés SSH aux comptes créés par les attaquants. Cela signifie que la compromission du serveur peut ne pas se limiter à l’exécution temporaire de commandes, mais peut fournir plusieurs moyens de rétablir l’accès et de voler des données de l’infrastructure logicielle.
Que doivent faire les administrateurs ?
Wiz recommande de mettre immédiatement à niveau Artifactory vers l’une des versions suivantes ou vers une version ultérieure :
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
Après la mise à niveau, il convient d’examiner les instances exposées sur Internet afin de détecter la création inattendue de jetons, la présence de comptes administrateurs inconnus, l’activité d’extensions suspectes et les requêtes d’inventaire inhabituelles. L’entreprise recommande également de limiter l’accès aux systèmes de confiance et d’utiliser les indicateurs de compromission publiés par Wiz.
Pourquoi cette information est-elle importante ?
L’importance de cette évolution réside dans la réunion de trois étapes au sein d’un même parcours : contournement de l’authentification, élévation des privilèges, puis installation d’un logiciel malveillant. Selon Wiz, 49 à 62 % des instances Artifactory accessibles sont exposées à au moins une des trois vulnérabilités. JFrog n’a pas répondu aux questions de BleepingComputer concernant l’activité observée au moment de la publication ; les détails de l’ampleur totale de l’exploitation et l’évaluation du fabricant restent donc incertains dans les informations disponibles.