Зловмисники використовують CVE-2026-42016, CVE-2026-42018 та CVE-2026-82329 в Artifactory
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники активно експлуатують три вразливості в JFrog Artifactory для обходу автентифікації та підвищення привілеїв. Поєднуючи вади, атакуючі можуть отримати адміністративні токени, створювати постійні облікові записи та розгортати шкідливі плагіни Groovy або бэкдори на основі Rust. Успішна експлуатація може забезпечити повний адміністративний контроль над екземплярами Artifactory та артефактами, що зберігаються або керуються в них.
Розслідування
Wiz Research виявила схеми експлуатації, що включають характерні послідовності HTTP-запитів, зокрема POST-запити без автентифікації, відправлені до кінцевих точок, пов’язаних із токенами. Дослідники також зафіксували використання спеціальних бэкдорів на Rust і певних правил найменування для шкідливих облікових записів. Розслідування відобразило, як атакуючі прогресують від неавтентифікованого доступу до повного адміністративного контролю, шляхом об’єднання кількох вразливостей.
Пом’якшення
Організації повинні в пріоритетному порядку оновити JFrog Artifactory до виправлених версій, зазначених постачальником. Доступ до мережі слід обмежити довіреними користувачами та системами, особливо для екземплярів Artifactory, що виходять в Інтернет. Команди безпеки також повинні переглядати журнали автентифікації, адміністративну активність і зміни в конфігурації на предмет ознак неавторизованого доступу.
Реакція
Якщо виявлено експлуатацію, команди безпеки повинні розслідувати підозріле створення облікових записів та неавторизоване розгортання плагінів. Компрометовані екземпляри Artifactory слід ізолювати, і всі адміністративні дії, виконані протягом підозрілого вікна експлуатації, повинні бути піддані аудитору. Негайне встановлення патчів для постраждалих CVE є необхідним, щоб запобігти продовженню або повторній атаці.
Ланцюг атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливе створення облікового запису JFrog Artifactory для стійкості (через веб-сервер)
Можливе виконання команд JFrog Artifactory через кінцеву точку плагіну (через веб-сервер)
Можлива спроба виявлення конфігурації JFrog Artifactory (через веб-сервер)
Можлива спроба експлуатації CVE-2026-82329 (обхід автентифікації JFrog Artifactory) (через веб-сервер)
IOC (HashSha1) для виявлення: Artifactory під атакою: експлуатація в дикій природі CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
IOC (SourceIP) для виявлення: Artifactory під атакою: експлуатація в дикій природі CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
IOC (DestinationIP) для виявлення: Artifactory під атакою: експлуатація в дикій природі CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
Виявлення експлуатації в дикій природі CVE-2026-42018, CVE-2026-42016 & CVE-2026-82329 у JFrog Artifactory [Azure Activity Logs]
Виконання симуляції
-
Хід атаки і команди: Противник ідентифікує відкритий екземпляр JFrog Artifactory. Щоб отримати адміністративний контроль і, можливо, переміститися в хмарне середовище, вони намагаються експлуатувати CVE-2026-42018 та CVE-2026-82329. Атакуючий специфічно націлюється на
/access/api/v1/tokensand/access/api/v1/registry/joinкінцеві точки, використовуючи POST-запити для обходу автентифікації та генерації високо привілейованих токенів. -
Сценарій регресійного тесту:
#!/bin/bash # Сценарій симуляції для запуску правила виявлення вразливостей JFrog Artifactory. # Цільова URL представляє кінцеву точку Artifactory. TARGET_URL="https://artifactory.example.com" echo "[+] Початок симуляції: Експлуатація CVE-2026-42018/82329" # Сценарій 1: Спроба експлуатації через кінцеву точку токенів (Вибір 2) echo "[*] Виконання Вибору 2: POST до /access/api/v1/tokens" curl -X POST "$TARGET_URL/access/api/v1/tokens" -d '{"exploit": "true"}' -s -o /dev/null # Сценарій 2: Спроба експлуатації через приєднання до реєстру (Вибір 3) echo "[*] Виконання Вибору 3: POST до /access/api/v1/registry/join" curl -X POST "$TARGET_URL/access/api/v1/registry/join" -d '{"exploit": "true"}' -s -o /dev/null echo "[+] Симуляція завершена. Перевірте SIEM на наявність попереджень." -
Команди очищення:
# Ніяких постійних змін в систему не робиться командами curl. # Якщо будь-які тимчасові файли були створені скриптом, видаліть їх: rm -f simulation_log.txt