VMTech
Razgovarajmo

Napadi na Artifactory koriste propuste za administratorski pristup

Napadi na Artifactory koriste propuste za administratorski pristup

Wiz je od 15. avgusta do 8. septembra zabeležio napade na neažurirane, samostalno hostovane instance JFrog Artifactoryja u kojima su napadači povezivali CVE-2026-42018 i CVE-2026-42016 radi preuzimanja administratorskih ovlašćenja. Zasebno je iskorišćavan i CVE-2026-82329, kritični propust sa CVSS ocenom 9,8 koji samostalno omogućava neautentifikovanom napadaču administratorski pristup.

JFrog je ispravke za sve tri ranjivosti objavio pre napada koje je Wiz posmatrao. Izložene su, dakle, instance koje nisu ažurirane, dok JFrog Cloud korisnici ne moraju da preduzimaju radnje.

Lanac tokena vodi do administratorskog naloga

CVE-2026-42018 omogućava neulogovanom pozivaocu da dobije interni token anonimnog korisnika čak i kada je anonimni pristup isključen. CVE-2026-42016 potom omogućava zamenu tog niskoprivilegovanog tokena za token administratorskog opsega, jer Artifactory proverava potpis i izdavaoca, ali ne i dozvole tokena.

Samostalno, nijedan od ova dva propusta ne daje administratorsku kontrolu. U uočenom obrascu napadač najpre šalje neautentifikovani zahtev krajnjoj tački za tokene, a zatim dobijeni token koristi na krajnjoj tački za kreiranje tokena. Administratorske aktivnosti se pritom u dnevnicima vode kao token:anonymous, a ne pod imenovanim korisnikom.

Wiz je na kompromitovanim serverima video kreiranje trajnih administratorskih naloga, instalaciju zlonamernih Groovy dodataka i izvršavanje komandi kroz krajnju tačku za pokretanje dodataka. U pojedinim slučajevima korišćen je program koji preko HTTP-a preuzima binarni fajl u direktorijum dostupan za upis, poput /tmp, i otvara kanal za komandno-upravljačku komunikaciju. Zabeležen je i prilagođeni Rust bekdor.

Treći propust zahvata i novije grane

CVE-2026-82329 ne zahteva povezivanje sa drugim propustom. Pogađa podrazumevanu konfiguraciju Artifactoryja i omogućava mrežno dostupnom, neautentifikovanom napadaču da sam pribavi administratorska ovlašćenja na šest grana izdanja, uključujući verzije ispod 7.161.20.

Fastly je naveo da se javni exploit pojavio 1. septembra, nakon čega je usledilo skeniranje. Kompanija je 2. septembra kroz svoju platformu zabeležila približno 406.000 pokušaja eksploatacije; taj broj predstavlja viđeni saobraćaj, a ne potvrđene kompromitacije. CISA je ranjivost 2. septembra dodala u katalog poznatih aktivno iskorišćavanih propusta.

Ažuriranje ne uklanja posledice upada

Za CVE-2026-42018 potrebno je instalirati odgovarajuću fiksnu verziju: 7.111.20, 7.117.27, 7.125.19, 7.133.28 ili 7.146.8, zavisno od grane. Za CVE-2026-42016 JFrog navodi verziju 7.133.11, dok su za CVE-2026-82329 fiksne verzije 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 i 7.161.20.

Zakrpа ne briše naloge koje su napadači već napravili, ne opoziva već izdate tokene i ne menja kompromitovani cluster join key. Za CVE-2026-82329 JFrog nudi privremenu meru dodavanja nasumične dodatne join vrednosti u system.yaml, dok za prva dva propusta nema prelazne mere bez nadogradnje.

Operativni prioritet je zato istovremeno ažuriranje i provera tragova kompromitacije: administratorskih naloga bez poslovnog opravdanja, neuobičajenih token aktivnosti anonimnog ili niskoprivilegovanog korisnika, promena dodataka, repozitorijuma i konfiguracije. Posle izlaganja potrebno je opozvati tokene izdate od 28. avgusta, rotirati join key i proveriti da li su na serveru ostali neodobreni dodaci ili nalozi.

Za poslovanje je ključna lekcija da Artifactory treba tretirati kao infrastrukturu visokog poverenja u lancu isporuke softvera: ažuriranje mora biti praćeno pregledom identiteta, tokena i konfiguracije, jer sama zakrpa ne poništava već stečenu administratorsku kontrolu.

#cybersecurity#devsecops#vulnerability#artifactory
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 11.09.2026
Instagram

Napadi na Artifactory koriste propuste za administratorski pristup

Otvorite objavu na Instagramu ↗