攻撃者は、JFrog Artifactoryプラットフォームの重大および高危険度の脆弱性を悪用し、認証を回避して管理者レベルまで権限を昇格させた後、コマンド実行能力を与え、セルフホスト型サーバー内での永続化を可能にするマルウェアをインストールしています。クラウドセキュリティ企業のWizは、CVE-2026-42018とCVE-2026-42016を組み合わせた攻撃チェーンを含め、複数の環境で悪用を確認したと明らかにしました。
また、攻撃セキュリティを専門とするwatchTowrは、認証回避につながる重大な脆弱性CVE-2026-82329が、管理者権限を持つアクセストークンを発行する目的で、2026年9月初めに悪用されたことを確認しました。
悪用チェーンはどのように機能するのか?
Wizによると、攻撃者はまずCVE-2026-42018を悪用し、匿名アクセス機能が無効になっている場合でも、Artifactory内の匿名内部ユーザーに属するJSON Web Token(JWT)を取得します。最初のトークンの権限は低いものですが、攻撃者はトークン検証の不備に起因するCVE-2026-42016を悪用し、それを管理者権限を持つトークンへと変換します。
2026年8月15日から9月8日までの間に、複数の攻撃者がこのチェーンをセルフホスト型Artifactoryインスタンスに対して使用しました。一部のケースでは、攻撃者が管理者アカウントを作成し、その後、長期間有効なアクセストークンを生成するまでに要した時間は5分未満でした。
管理者アクセスから永続化へ
アカウントを掌握した後、攻撃者は任意のコマンドを実行できる悪意のあるGroovyプラグインをインストールし、さらに、Rust言語で書かれ、コマンド・アンド・コントロールサーバーとの通信をサポートするカスタムバックドアを展開しました。Wizはまた、/dev/shm、/tmp、/var/tmpへの追加ペイロードのダウンロード、webshellのアップロード、Artifactoryの設定データおよびクラスタ参加キーの窃取も確認しました。
確認された活動には、リポジトリ、トークン、ユーザーの列挙や、攻撃者が作成したアカウントへのSSHキーの追加も含まれていました。これは、サーバーの侵害が一時的なコマンド実行にとどまらず、アクセスを回復し、ソフトウェア基盤のデータを窃取する複数の手段を提供し得ることを意味します。
管理者は何をすべきか?
Wizは、直ちにArtifactoryを以下のいずれかのバージョン、またはそれ以降のバージョンへアップグレードするよう推奨しています。
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
アップグレード後は、インターネットに公開されたインスタンスを調査し、予期しないトークンの作成、不審な管理者アカウント、疑わしいプラグインの活動、通常とは異なる列挙リクエストがないか確認する必要があります。また同社は、信頼できるシステムにアクセスを限定し、Wizが公開した侵害指標を活用することも推奨しています。
なぜこのニュースが重要なのか?
今回の進展が重要なのは、認証回避、権限昇格、そしてマルウェアの永続化という3段階が、1つの経路内で連続して発生しているためです。Wizによると、アクセス可能なArtifactoryインスタンスの49%から62%が、3つの脆弱性のうち少なくとも1つの影響を受けます。公開時点までにJFrogは、確認された活動についてBleepingComputerからの問い合わせに回答していません。そのため、全体的な悪用範囲の詳細とメーカーによる評価は、提供されている記事では未確認のままです。