사이버 보안

Artifactory 취약점을 악용해 인증을 우회하고 Rust로 작성된 백도어를 배포

공격자들이 자체 호스팅 JFrog Artifactory 서버의 세 가지 취약점을 악용해 관리자 권한을 획득한 뒤, 영구 계정을 만들고 Rust로 작성된 백도어를 배포하고 있습니다. Wiz의 보고서에 따르면 인터넷에서 접근 가능한 Artifactory 인스턴스의 49%에서 62%가 최소 하나의 취약점에 노출되어 있습니다.

2026-09-11
3 분 읽기
4 조회수
فريق تحرير certi.news
Artifactory 취약점을 악용해 인증을 우회하고 Rust로 작성된 백도어를 배포

공격자들이 JFrog Artifactory 플랫폼의 치명적 및 고위험 취약점을 악용해 인증을 우회하고 권한을 관리자 수준으로 상승시킨 뒤, 명령 실행 능력을 제공하고 자체 호스팅 서버에 지속적으로 존재할 수 있도록 하는 악성 소프트웨어를 설치하고 있습니다. 클라우드 보안 전문 기업 Wiz는 여러 환경에서 악용이 관찰됐다고 확인했으며, 여기에는 CVE-2026-42018과 CVE-2026-42016을 결합한 공격 체인도 포함됩니다.

공격 보안 전문 기업 watchTowr도 2026년 9월 초 CVE-2026-82329 취약점이 악용된 사실을 관찰했습니다. 이 취약점은 인증 우회를 가능하게 하는 치명적 취약점으로, 관리자 권한의 액세스 토큰을 발급하는 데 사용됐습니다.

악용 체인은 어떻게 작동하는가?

Wiz에 따르면 공격자는 먼저 CVE-2026-42018을 악용해 Artifactory의 익명 내부 사용자에 해당하는 JSON Web Token, 즉 JWT를 획득합니다. 익명 액세스가 비활성화된 경우에도 가능합니다. 최초 토큰의 권한은 낮지만, 공격자는 토큰 검증이 불충분해 발생하는 CVE-2026-42016을 악용해 이를 관리자 권한 토큰으로 변환합니다.

2026년 8월 15일부터 9월 8일까지 여러 공격자가 자체 호스팅 Artifactory 인스턴스를 대상으로 이 체인을 사용했습니다. 일부 사례에서는 공격자가 관리자 계정을 만들고 장기 액세스 토큰을 생성하는 데 5분도 걸리지 않았습니다.

관리자 액세스에서 지속성 확보까지

계정을 장악한 뒤 공격자들은 임의 명령 실행을 가능하게 하는 악성 Groovy 플러그인을 설치한 다음, 제어 서버와의 통신을 지원하는 Rust로 작성된 맞춤형 백도어를 배포했습니다. Wiz는 또한 /dev/shm, /tmp, /var/tmp 경로로 추가 페이로드를 다운로드하고, webshell을 업로드하며, Artifactory 설정 데이터와 클러스터 가입 키를 탈취한 행위도 관찰했습니다.

관찰된 활동에는 저장소, 토큰, 사용자 목록 작성과 공격자가 만든 계정에 SSH 키를 추가하는 행위도 포함됐습니다. 이는 서버 침해가 일시적인 명령 실행에 그치지 않고, 액세스를 복구하고 소프트웨어 인프라 데이터를 탈취할 수 있는 여러 수단을 제공할 수 있음을 의미합니다.

관리자는 무엇을 해야 하는가?

Wiz는 즉시 다음 Artifactory 버전 중 하나 또는 그 이후 버전으로 업그레이드할 것을 권고합니다.

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

업그레이드 후에는 인터넷에 노출된 인스턴스를 점검해 예상치 못한 토큰 생성, 외부에서 추가된 관리자 계정, 의심스러운 플러그인 활동, 비정상적인 목록 작성 요청이 있는지 확인해야 합니다. 또한 신뢰할 수 있는 시스템으로만 액세스를 제한하고 Wiz가 공개한 침해 지표를 활용할 것을 권고합니다.

이 소식이 중요한 이유

이번 사안의 중요성은 인증 우회, 권한 상승, 악성 소프트웨어 설치라는 세 단계가 하나의 경로로 결합됐다는 데 있습니다. Wiz에 따르면 접근 가능한 Artifactory 인스턴스의 49%에서 62%가 세 취약점 중 최소 하나에 노출되어 있습니다. BleepingComputer가 관찰된 활동에 관해 문의했지만 JFrog는 게시 시점까지 답변하지 않았습니다. 따라서 전체 악용 범위와 제조업체의 평가에 관한 세부 사항은 제공된 자료에서 아직 확인되지 않았습니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기