Кибербезопасность

Уязвимости Artifactory используются для обхода аутентификации и развертывания бэкдора на Rust

Злоумышленники используют три уязвимости в самостоятельно размещаемых серверах JFrog Artifactory для получения административных привилегий, после чего создают постоянные учетные записи и развертывают бэкдор, написанный на Rust. В отчете Wiz предупреждается, что от 49% до 62% доступных через интернет экземпляров Artifactory подвержены как минимум одной уязвимости.

2026-09-11
3 мин. чтения
4 просмотров
فريق تحرير certi.news
Уязвимости Artifactory используются для обхода аутентификации и развертывания бэкдора на Rust

Злоумышленники используют критические уязвимости и уязвимости высокой степени опасности в платформе JFrog Artifactory, чтобы обойти аутентификацию, повысить свои привилегии до уровня администратора, а затем установить вредоносное ПО, позволяющее выполнять команды и сохранять присутствие на самостоятельно размещаемых серверах. Компания Wiz, специализирующаяся на безопасности облачных сред, подтвердила обнаружение эксплуатации в нескольких средах, включая цепочку атаки, объединяющую уязвимости CVE-2026-42018 и CVE-2026-42016.

Компания watchTowr, специализирующаяся на наступательной безопасности, также ранее в сентябре 2026 года обнаружила эксплуатацию уязвимости CVE-2026-82329 — критической уязвимости обхода аутентификации — для выпуска токенов доступа с административными привилегиями.

Как работает цепочка эксплуатации?

По данным Wiz, атака начинается с эксплуатации CVE-2026-42018 для получения токена JSON Web Token, или JWT, принадлежащего внутреннему анонимному пользователю Artifactory, даже если анонимный доступ отключен. Изначальный токен обладает низким уровнем привилегий, однако злоумышленник использует CVE-2026-42016, возникшую из-за недостаточной проверки токенов, чтобы преобразовать его в токен с административными привилегиями.

С 15 августа по 8 сентября 2026 года несколько злоумышленников использовали эту цепочку против самостоятельно размещаемых экземпляров Artifactory. В некоторых случаях атакующему требовалось менее пяти минут, чтобы создать учетную запись администратора, после чего он генерировал долгосрочные токены доступа.

От административного доступа к обеспечению постоянного присутствия

Получив контроль над учетными записями, злоумышленники устанавливали вредоносные расширения Groovy, позволяющие выполнять произвольные команды, а затем развертывали специализированный бэкдор, написанный на Rust и поддерживающий связь с сервером управления. Wiz также обнаружила загрузку дополнительных полезных нагрузок в каталоги /dev/shm, /tmp и /var/tmp, размещение web-shell, а также кражу данных конфигурации Artifactory и ключей присоединения к кластерам.

Среди обнаруженных действий также были перечисление репозиториев, токенов и пользователей, а также добавление ключей SSH в учетные записи, созданные злоумышленниками. Это означает, что компрометация сервера может не ограничиваться временным выполнением команд, а предоставлять несколько способов восстановить доступ и украсть данные программной инфраструктуры.

Что следует делать администраторам?

Wiz рекомендует немедленно обновить Artifactory до одной из следующих версий или более новой:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

После обновления следует проверить открытые в интернете экземпляры на предмет неожиданного создания токенов, посторонних учетных записей администраторов, подозрительной активности расширений и необычных запросов на перечисление. Компания также рекомендует ограничить доступ доверенными системами и использовать индикаторы компрометации, опубликованные Wiz.

Почему эта новость важна?

Значимость события заключается в объединении трех этапов в одной цепочке: обход аутентификации, повышение привилегий, а затем установка вредоносного ПО. По данным Wiz, от 49% до 62% доступных экземпляров Artifactory подвержены как минимум одной из трех уязвимостей. JFrog не ответила на запрос BleepingComputer о наблюдаемой активности до момента публикации, поэтому подробности общего масштаба эксплуатации и оценка производителя остаются неподтвержденными в доступном материале.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости