Atacantes exploram vulnerabilidades críticas e de alta gravidade na plataforma JFrog Artifactory para contornar a autenticação, elevar seus privilégios ao nível de administrador e instalar malware que lhes concede a capacidade de executar comandos e manter a presença em servidores autohospedados. A empresa de segurança em nuvem Wiz confirmou ter observado a exploração em vários ambientes, incluindo uma cadeia de ataque que combina as vulnerabilidades CVE-2026-42018 e CVE-2026-42016.
A empresa de segurança ofensiva watchTowr também observou a exploração da vulnerabilidade CVE-2026-82329, uma falha crítica de bypass de autenticação, no início de setembro de 2026, com o objetivo de emitir tokens de acesso com privilégios administrativos.
Como funciona a cadeia de exploração?
Segundo a Wiz, o atacante começa explorando a CVE-2026-42018 para obter um JSON Web Token, ou JWT, pertencente a um usuário interno anônimo do Artifactory, mesmo quando o acesso anônimo está desativado. O token inicial tem poucos privilégios, mas o atacante explora a CVE-2026-42016, causada por uma falha na validação dos tokens, para transformá-lo em um token com privilégios administrativos.
Entre 15 de agosto e 8 de setembro de 2026, vários atacantes usaram essa cadeia contra instâncias autohospedadas do Artifactory. Em alguns casos, o atacante precisou de menos de cinco minutos para criar uma conta administrativa antes de gerar tokens de acesso de longa duração.
Do acesso administrativo à persistência
Depois de assumir o controle das contas, os atacantes instalaram extensões Groovy maliciosas que permitem a execução de comandos arbitrários e, em seguida, implantaram um backdoor personalizado escrito em Rust e com suporte à comunicação com um servidor de comando e controle. A Wiz também observou o download de cargas adicionais para os caminhos /dev/shm, /tmp e /var/tmp, o envio de webshells e o roubo de dados de configuração do Artifactory e de chaves de ingresso em clusters.
As atividades observadas também incluíram o levantamento de repositórios, tokens e usuários, além da adição de chaves SSH às contas criadas pelos atacantes. Isso significa que o comprometimento do servidor pode não se limitar à execução temporária de comandos, mas fornecer vários meios de recuperar o acesso e roubar dados da infraestrutura de software.
O que os administradores devem fazer?
A Wiz recomenda atualizar imediatamente para uma das seguintes versões do Artifactory ou para uma versão mais recente:
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
Após a atualização, as instâncias expostas à internet devem ser examinadas em busca da criação inesperada de tokens, contas administrativas desconhecidas, atividades suspeitas de extensões e solicitações de levantamento incomuns. A empresa também recomenda restringir o acesso a sistemas confiáveis e utilizar os indicadores de comprometimento publicados pela Wiz.
Por que esta notícia é importante?
A importância do acontecimento está na combinação de três etapas em um único caminho: bypass de autenticação, escalonamento de privilégios e, depois, implantação de malware. Segundo a Wiz, entre 49% e 62% das instâncias do Artifactory acessíveis podem estar expostas a pelo menos uma das três vulnerabilidades. A JFrog não respondeu às perguntas do BleepingComputer sobre a atividade observada até o momento da publicação; portanto, os detalhes sobre a extensão total da exploração e a avaliação do fabricante permanecem não confirmados no material disponível.