サイバーセキュリティ

Rust言語で書かれたバックドアを展開するArtifactoryの脆弱性、認証回避に悪用

攻撃者は、セルフホスト型JFrog Artifactoryサーバーの3つの脆弱性を悪用して管理者権限を取得し、永続的なアカウントを作成したうえで、Rust言語で書かれたバックドアを展開しています。Wizの報告書は、インターネットからアクセス可能なArtifactoryインスタンスの49%から62%が、少なくとも1つの脆弱性の影響を受けると警告しています。

2026-09-11
1 分で読めます
4 閲覧数
فريق تحرير certi.news
Rust言語で書かれたバックドアを展開するArtifactoryの脆弱性、認証回避に悪用

攻撃者は、JFrog Artifactoryプラットフォームの重大および高危険度の脆弱性を悪用し、認証を回避して管理者レベルまで権限を昇格させた後、コマンド実行能力を与え、セルフホスト型サーバー内での永続化を可能にするマルウェアをインストールしています。クラウドセキュリティ企業のWizは、CVE-2026-42018とCVE-2026-42016を組み合わせた攻撃チェーンを含め、複数の環境で悪用を確認したと明らかにしました。

また、攻撃セキュリティを専門とするwatchTowrは、認証回避につながる重大な脆弱性CVE-2026-82329が、管理者権限を持つアクセストークンを発行する目的で、2026年9月初めに悪用されたことを確認しました。

悪用チェーンはどのように機能するのか?

Wizによると、攻撃者はまずCVE-2026-42018を悪用し、匿名アクセス機能が無効になっている場合でも、Artifactory内の匿名内部ユーザーに属するJSON Web Token(JWT)を取得します。最初のトークンの権限は低いものですが、攻撃者はトークン検証の不備に起因するCVE-2026-42016を悪用し、それを管理者権限を持つトークンへと変換します。

2026年8月15日から9月8日までの間に、複数の攻撃者がこのチェーンをセルフホスト型Artifactoryインスタンスに対して使用しました。一部のケースでは、攻撃者が管理者アカウントを作成し、その後、長期間有効なアクセストークンを生成するまでに要した時間は5分未満でした。

管理者アクセスから永続化へ

アカウントを掌握した後、攻撃者は任意のコマンドを実行できる悪意のあるGroovyプラグインをインストールし、さらに、Rust言語で書かれ、コマンド・アンド・コントロールサーバーとの通信をサポートするカスタムバックドアを展開しました。Wizはまた、/dev/shm/tmp/var/tmpへの追加ペイロードのダウンロード、webshellのアップロード、Artifactoryの設定データおよびクラスタ参加キーの窃取も確認しました。

確認された活動には、リポジトリ、トークン、ユーザーの列挙や、攻撃者が作成したアカウントへのSSHキーの追加も含まれていました。これは、サーバーの侵害が一時的なコマンド実行にとどまらず、アクセスを回復し、ソフトウェア基盤のデータを窃取する複数の手段を提供し得ることを意味します。

管理者は何をすべきか?

Wizは、直ちにArtifactoryを以下のいずれかのバージョン、またはそれ以降のバージョンへアップグレードするよう推奨しています。

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

アップグレード後は、インターネットに公開されたインスタンスを調査し、予期しないトークンの作成、不審な管理者アカウント、疑わしいプラグインの活動、通常とは異なる列挙リクエストがないか確認する必要があります。また同社は、信頼できるシステムにアクセスを限定し、Wizが公開した侵害指標を活用することも推奨しています。

なぜこのニュースが重要なのか?

今回の進展が重要なのは、認証回避、権限昇格、そしてマルウェアの永続化という3段階が、1つの経路内で連続して発生しているためです。Wizによると、アクセス可能なArtifactoryインスタンスの49%から62%が、3つの脆弱性のうち少なくとも1つの影響を受けます。公開時点までにJFrogは、確認された活動についてBleepingComputerからの問い合わせに回答していません。そのため、全体的な悪用範囲の詳細とメーカーによる評価は、提供されている記事では未確認のままです。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る