Cibersegurança

Vulnerabilidades do Artifactory exploradas para contornar a autenticação e implantar um backdoor escrito em Rust

Atacantes exploram três vulnerabilidades em servidores JFrog Artifactory autohospedados para obter privilégios administrativos, criar contas persistentes e implantar um backdoor escrito em Rust. Um relatório da Wiz alerta que entre 49% e 62% das instâncias do Artifactory acessíveis pela internet estão expostas a pelo menos uma vulnerabilidade.

2026-09-11
4 min de leitura
4 visualizações
فريق تحرير certi.news
Vulnerabilidades do Artifactory exploradas para contornar a autenticação e implantar um backdoor escrito em Rust

Atacantes exploram vulnerabilidades críticas e de alta gravidade na plataforma JFrog Artifactory para contornar a autenticação, elevar seus privilégios ao nível de administrador e instalar malware que lhes concede a capacidade de executar comandos e manter a presença em servidores autohospedados. A empresa de segurança em nuvem Wiz confirmou ter observado a exploração em vários ambientes, incluindo uma cadeia de ataque que combina as vulnerabilidades CVE-2026-42018 e CVE-2026-42016.

A empresa de segurança ofensiva watchTowr também observou a exploração da vulnerabilidade CVE-2026-82329, uma falha crítica de bypass de autenticação, no início de setembro de 2026, com o objetivo de emitir tokens de acesso com privilégios administrativos.

Como funciona a cadeia de exploração?

Segundo a Wiz, o atacante começa explorando a CVE-2026-42018 para obter um JSON Web Token, ou JWT, pertencente a um usuário interno anônimo do Artifactory, mesmo quando o acesso anônimo está desativado. O token inicial tem poucos privilégios, mas o atacante explora a CVE-2026-42016, causada por uma falha na validação dos tokens, para transformá-lo em um token com privilégios administrativos.

Entre 15 de agosto e 8 de setembro de 2026, vários atacantes usaram essa cadeia contra instâncias autohospedadas do Artifactory. Em alguns casos, o atacante precisou de menos de cinco minutos para criar uma conta administrativa antes de gerar tokens de acesso de longa duração.

Do acesso administrativo à persistência

Depois de assumir o controle das contas, os atacantes instalaram extensões Groovy maliciosas que permitem a execução de comandos arbitrários e, em seguida, implantaram um backdoor personalizado escrito em Rust e com suporte à comunicação com um servidor de comando e controle. A Wiz também observou o download de cargas adicionais para os caminhos /dev/shm, /tmp e /var/tmp, o envio de webshells e o roubo de dados de configuração do Artifactory e de chaves de ingresso em clusters.

As atividades observadas também incluíram o levantamento de repositórios, tokens e usuários, além da adição de chaves SSH às contas criadas pelos atacantes. Isso significa que o comprometimento do servidor pode não se limitar à execução temporária de comandos, mas fornecer vários meios de recuperar o acesso e roubar dados da infraestrutura de software.

O que os administradores devem fazer?

A Wiz recomenda atualizar imediatamente para uma das seguintes versões do Artifactory ou para uma versão mais recente:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

Após a atualização, as instâncias expostas à internet devem ser examinadas em busca da criação inesperada de tokens, contas administrativas desconhecidas, atividades suspeitas de extensões e solicitações de levantamento incomuns. A empresa também recomenda restringir o acesso a sistemas confiáveis e utilizar os indicadores de comprometimento publicados pela Wiz.

Por que esta notícia é importante?

A importância do acontecimento está na combinação de três etapas em um único caminho: bypass de autenticação, escalonamento de privilégios e, depois, implantação de malware. Segundo a Wiz, entre 49% e 62% das instâncias do Artifactory acessíveis podem estar expostas a pelo menos uma das três vulnerabilidades. A JFrog não respondeu às perguntas do BleepingComputer sobre a atividade observada até o momento da publicação; portanto, os detalhes sobre a extensão total da exploração e a avaliação do fabricante permanecem não confirmados no material disponível.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias