SOC Prime Bias: Critical

14 Sep 2026 14:12 UTC

공격자들이 Artifactory의 CVE-2026-42016, CVE-2026-42018, CVE-2026-82329를 악용하다

Author Photo
SOC Prime Team linkedin icon 팔로우
공격자들이 Artifactory의 CVE-2026-42016, CVE-2026-42018, CVE-2026-82329를 악용하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자는 JFrog Artifactory에서 인증 우회를 위해 세 가지 취약점을 적극적으로 악용하고 있으며, 이를 통해 권한을 상승시키고 있습니다. 이러한 결함을 연결하여 공격자는 관리자 토큰을 얻고, 지속적인 계정을 생성하며, 악성 Groovy 플러그인이나 Rust 기반 백도어를 배포할 수 있습니다. 성공적인 악용은 Artifactory 인스턴스와 그 안에 저장되거나 관리되는 아티팩트에 대한 완전한 관리자 제어 권한을 제공합니다.

조사

Wiz Research는 인증되지 않은 POST 요청을 토큰 관련 엔드포인트로 보내는 등 독특한 HTTP 요청 시퀀스를 포함한 악용 패턴을 식별했습니다. 연구원들은 또한 맞춤형 Rust 백도어와 악성 계정에 사용된 특정 명명 규칙을 관찰했습니다. 조사는 공격자가 여러 취약점을 연결하여 인증되지 않은 액세스에서 완전한 관리자 제어로 진행하는 방법을 매핑했습니다.

완화 조치

조직은 JFrog Artifactory를 공급업체가 지정한 고정 버전으로 업그레이드하는 것을 우선시해야 합니다. 특히 인터넷에 노출된 Artifactory 인스턴스의 경우, 네트워크 액세스는 신뢰할 수 있는 사용자와 시스템으로 제한되어야 합니다. 보안 팀은 또한 인증 로그, 관리자 활동, 구성 변경 사항을 검토하여 무단 액세스의 징후를 확인해야 합니다.

대응

악용이 감지된 경우, 보안 팀은 수상한 계정 생성 및 무단 플러그인 배포를 조사해야 합니다. 손상된 Artifactory 인스턴스는 격리되어야 하며, 의심되는 악용 창 동안 수행된 모든 관리 작업을 감사해야 합니다. 영향을 받는 CVE의 즉각적인 패치는 지속적이거나 반복적인 액세스를 방지하기 위해 필수적입니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

지속성을 위한 JFrog Artifactory 계정 생성 가능성 (웹서버 통해)

SOC Prime 팀
2026년 9월 14일

플러그인 엔드포인트를 통한 JFrog Artifactory 명령 실행 가능성 (웹서버 통해)

SOC Prime 팀
2026년 9월 14일

JFrog Artifactory 구성 발견 시도 가능성 (웹서버 통해)

SOC Prime 팀
2026년 9월 14일

CVE-2026-82329 (JFrog Artifactory 인증 우회) 악용 시도 가능성 (웹서버 통해)

SOC Prime 팀
2026년 9월 14일

감지할 IOC (HashSha1): Artifactory 공격 중: CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329의 실제 악용

SOC Prime AI 규칙
2026년 9월 14일

감지할 IOC (SourceIP): Artifactory 공격 중: CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329의 실제 악용

SOC Prime AI 규칙
2026년 9월 14일

감지할 IOC (DestinationIP): Artifactory 공격 중: CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329의 실제 악용

SOC Prime AI 규칙
2026년 9월 14일

Azure 활동 로그에서 JFrog Artifactory에서의 CVE-2026-42018, CVE-2026-42016 & CVE-2026-82329의 실제 악용 탐지

SOC Prime AI 규칙
2026년 9월 14일

시뮬레이션 실행

  • 공격 서사 및 명령: 공격자는 노출된 JFrog Artifactory 인스턴스를 식별합니다. 행정적 통제권을 얻고 클라우드 환경으로 횡적으로 이동할 가능성을 높이기 위해, CVE-2026-42018과 CVE-2026-82329를 악용하려 시도합니다. 공격자는 특히 /access/api/v1/tokens and /access/api/v1/registry/join 엔드포인트를 사용하여 POST 요청으로 인증을 우회하고 높은 권한의 토큰을 생성하려 합니다.

  • 리그레션 테스트 스크립트:

    #!/bin/bash
    # Simulation script to trigger the JFrog Artifactory vulnerability detection rule.
    # Target URL represents the Artifactory endpoint.
    
    TARGET_URL="https://artifactory.example.com"
    
    echo "[+] Starting Simulation: Exploitation of CVE-2026-42018/82329"
    
    # Scenario 1: Attempt to exploit via the tokens endpoint (Selection 2)
    echo "[*] Executing Selection 2: POST to /access/api/v1/tokens"
    curl -X POST "$TARGET_URL/access/api/v1/tokens" -d '{"exploit": "true"}' -s -o /dev/null
    
    # Scenario 2: Attempt to exploit via the registry join endpoint (Selection 3)
    echo "[*] Executing Selection 3: POST to /access/api/v1/registry/join"
    curl -X POST "$TARGET_URL/access/api/v1/registry/join" -d '{"exploit": "true"}' -s -o /dev/null
    
    echo "[+] Simulation complete. Check SIEM for alerts."
  • 정리 명령:

    # curl 명령어로 시스템에 지속적인 변화가 발생하지 않습니다.
    # 스크립트에 의해 생성된 임시 파일이 있는 경우 그것들을 삭제합니다:
    rm -f simulation_log.txt