Злоумышленники используют критические уязвимости и уязвимости высокой степени опасности в платформе JFrog Artifactory, чтобы обойти аутентификацию, повысить свои привилегии до уровня администратора, а затем установить вредоносное ПО, позволяющее выполнять команды и сохранять присутствие на самостоятельно размещаемых серверах. Компания Wiz, специализирующаяся на безопасности облачных сред, подтвердила обнаружение эксплуатации в нескольких средах, включая цепочку атаки, объединяющую уязвимости CVE-2026-42018 и CVE-2026-42016.
Компания watchTowr, специализирующаяся на наступательной безопасности, также ранее в сентябре 2026 года обнаружила эксплуатацию уязвимости CVE-2026-82329 — критической уязвимости обхода аутентификации — для выпуска токенов доступа с административными привилегиями.
Как работает цепочка эксплуатации?
По данным Wiz, атака начинается с эксплуатации CVE-2026-42018 для получения токена JSON Web Token, или JWT, принадлежащего внутреннему анонимному пользователю Artifactory, даже если анонимный доступ отключен. Изначальный токен обладает низким уровнем привилегий, однако злоумышленник использует CVE-2026-42016, возникшую из-за недостаточной проверки токенов, чтобы преобразовать его в токен с административными привилегиями.
С 15 августа по 8 сентября 2026 года несколько злоумышленников использовали эту цепочку против самостоятельно размещаемых экземпляров Artifactory. В некоторых случаях атакующему требовалось менее пяти минут, чтобы создать учетную запись администратора, после чего он генерировал долгосрочные токены доступа.
От административного доступа к обеспечению постоянного присутствия
Получив контроль над учетными записями, злоумышленники устанавливали вредоносные расширения Groovy, позволяющие выполнять произвольные команды, а затем развертывали специализированный бэкдор, написанный на Rust и поддерживающий связь с сервером управления. Wiz также обнаружила загрузку дополнительных полезных нагрузок в каталоги /dev/shm, /tmp и /var/tmp, размещение web-shell, а также кражу данных конфигурации Artifactory и ключей присоединения к кластерам.
Среди обнаруженных действий также были перечисление репозиториев, токенов и пользователей, а также добавление ключей SSH в учетные записи, созданные злоумышленниками. Это означает, что компрометация сервера может не ограничиваться временным выполнением команд, а предоставлять несколько способов восстановить доступ и украсть данные программной инфраструктуры.
Что следует делать администраторам?
Wiz рекомендует немедленно обновить Artifactory до одной из следующих версий или более новой:
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
После обновления следует проверить открытые в интернете экземпляры на предмет неожиданного создания токенов, посторонних учетных записей администраторов, подозрительной активности расширений и необычных запросов на перечисление. Компания также рекомендует ограничить доступ доверенными системами и использовать индикаторы компрометации, опубликованные Wiz.
Почему эта новость важна?
Значимость события заключается в объединении трех этапов в одной цепочке: обход аутентификации, повышение привилегий, а затем установка вредоносного ПО. По данным Wiz, от 49% до 62% доступных экземпляров Artifactory подвержены как минимум одной из трех уязвимостей. JFrog не ответила на запрос BleepingComputer о наблюдаемой активности до момента публикации, поэтому подробности общего масштаба эксплуатации и оценка производителя остаются неподтвержденными в доступном материале.