VMTech
Обсудить проект

Уязвимость JFrog Artifactory CVE-2026-82329 уже используют в атаках

Уязвимость JFrog Artifactory CVE-2026-82329 уже используют в атаках

Злоумышленники начали использовать критическую уязвимость CVE-2026-82329 в JFrog Artifactory спустя несколько дней после её публичного раскрытия. Проблема с оценкой CVSS 9,8 позволяет неаутентифицированному атакующему с сетевым доступом получить административные привилегии; исправление вошло в Artifactory 7.161.20, выпущенный JFrog 28 августа 2026 года.

Эксплуатация началась сразу после раскрытия

По сведениям watchTowr, с 1 сентября атакующие уже применяют ошибку для создания токенов уровня администратора. Также они перечисляют пользователей, группы, наборы учётных данных и топологии федеративного доступа.

Уязвимость затрагивает JFrog Access — компонент, который выпускает и проверяет учётные данные. Экземпляры без настроенного дополнительного join key получают «фантомный» join key. Как объяснил специалист watchTowr Йордан Ганчев, этот ключ можно использовать для подделки доступа и выпуска административных учётных данных.

Согласно описанию CVE, при конфигурации по умолчанию атакующему не нужны аутентификация или действия пользователя. Достаточно сетевого доступа к уязвимому серверу Artifactory.

Какие версии требуют обновления

Исправление JFrog выпустила в версии 7.161.20. Уязвимыми названы ветки Artifactory с 7.161.0 по 7.161.19, с 7.146.0 по 7.146.36, с 7.133.0 по 7.133.28, с 7.125.0 по 7.125.19, с 7.117.0 по 7.117.27 и с 7.111.4 по 7.111.21.

Artifactory часто выступает центральным хранилищем бинарных файлов и артефактов сборки. Административный доступ к такой системе может позволить изменить конвейеры сборки, перейти к производственным системам и распространить вредоносные изменения дальше по цепочке поставки. Контекст риска для репозиториев артефактов дополняет Эксплуатация zero-day в Artifactory моделями OpenAI и показывает, почему изоляция сама по себе не заменяет своевременное устранение уязвимостей.

Что проверить после установки патча

Организациям с самостоятельно управляемыми инсталляциями JFrog Artifactory следует в первую очередь обновить системы, доступные из интернета. После обновления необходимо изучить журналы аудита, сменить потенциально раскрытые учётные данные и проверить подключённые системы на несанкционированные изменения и скрытый доступ.

Практический вывод для бизнеса прост: обновление должно сопровождаться проверкой уже совершённых действий, поскольку эксплуатация CVE-2026-82329 зафиксирована до того, как многие компании успеют завершить установку патча.

#cybersecurity#vulnerability#supplychain#artifactory
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 01.09.2026
Instagram

Уязвимость JFrog Artifactory CVE-2026-82329 уже используют в атаках

Открыть публикацию в Instagram ↗