Атакующие получают права администратора через уязвимости JFrog Artifactory

Исследователи Wiz выявили атаки на самостоятельно развёрнутые серверы JFrog Artifactory, в которых злоумышленники объединяли CVE-2026-42018 и CVE-2026-42016 для получения прав администратора. В отдельных случаях от первого неаутентифицированного запроса до создания новой учётной записи администратора проходило менее пяти минут. Обе ошибки JFrog исправила до начала наблюдаемой активности, поэтому риск касается не обновлённых инсталляций.
Как работает цепочка
CVE-2026-42018 позволяет получить токен внутреннего анонимного пользователя без входа в систему, даже когда анонимный доступ отключён. Затем CVE-2026-42016 даёт возможность обменять низкопривилегированный токен на токен с областью действия администратора.
Проблема второй уязвимости в том, что Artifactory проверяет подпись токена и его издателя, но не проверяет набор разрешений. Сам по себе ни один из двух дефектов не даёт административного доступа: для цепочки сервер должен быть уязвим к обоим, а закрытие любого из них разрывает атаку.
Административный токен сохраняет имя анонимного пользователя. Поэтому операции с ним могут попадать в журналы как token:anonymous, а не связываться с именованной учётной записью. Wiz рекомендует искать случаи, когда внутренний анонимный пользователь или другой низкопривилегированный аккаунт создаёт токены, просматривает пользователей либо читает и изменяет плагины.
Что делали после захвата
На скомпрометированных серверах исследователи видели создание новых администраторских аккаунтов, установку вредоносных Groovy-плагинов через механизм плагинов Artifactory и выполнение команд оболочки через конечную точку запуска плагинов. В части случаев загрузчик скачивал бинарный файл по HTTP, записывал его в общедоступный каталог вроде /tmp и открывал канал управления.
Wiz также обнаружила несколько случаев установки кастомного бэкдора на Rust с функциями командного управления. Компания отдельно уточнила, что не все наблюдавшиеся действия обязательно принадлежат одному оператору.
Третья активно используемая ошибка
Отдельно с 1 по 8 сентября эксплуатировалась CVE-2026-82329 — критический обход аутентификации с оценкой CVSS 9,8. Для неё не нужна связка с другими ошибками: неаутентифицированный атакующий с сетевым доступом может получить административные права в конфигурации Artifactory по умолчанию.
Fastly сообщила, что публичный эксплойт появился 1 сентября, а на следующий день её платформа зарегистрировала около 406 тысяч попыток эксплуатации. Это показатель трафика, а не число подтверждённых компрометаций. CISA внесла CVE-2026-82329 в каталог известных эксплуатируемых уязвимостей 2 сентября.
Обновления и проверка последствий
Для CVE-2026-42018 исправления доступны в версиях 7.111.20, 7.117.27, 7.125.19, 7.133.28 и 7.146.8 соответствующих веток. CVE-2026-42016 JFrog указывает как исправленную в версии 7.133.11. Для CVE-2026-82329 нужны версии 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 или 7.161.20 — в зависимости от ветки.
Обновление не удаляет уже созданные учётные записи и не отзывает выпущенные токены. Оно также не меняет cluster join key, если секрет был извлечён. Практический вывод для бизнеса: после установки исправлений нужно проверить администраторские аккаунты, токены, репозитории, плагины и изменения конфигурации, отозвать токены, выданные с 28 августа, и сменить join key. Для облачных экземпляров Artifactory JFrog не требует действий.

