Gli Attaccanti Sfruttano CVE-2026-42016, CVE-2026-42018 e CVE-2026-82329 in Artifactory
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori delle minacce stanno sfruttando attivamente tre vulnerabilità in JFrog Artifactory per bypassare l’autenticazione e aumentare i privilegi. Collegando i difetti, gli attaccanti possono ottenere token amministrativi, creare account persistenti e distribuire plugin Groovy dannosi o backdoor basate su Rust. Un utilizzo riuscito può fornire un controllo amministrativo completo sulle istanze di Artifactory e sugli artefatti memorizzati o gestiti al loro interno.
Indagine
Wiz Research ha identificato modelli di sfruttamento che coinvolgono sequenze di richieste HTTP distintive, inclusi POST non autenticati inviati a endpoint correlati ai token. I ricercatori hanno anche osservato backdoor personalizzati in Rust e convenzioni di denominazione specifiche utilizzate per account malevoli. L’indagine ha mappato come gli attaccanti passano dall’accesso non autenticato al controllo amministrativo completo attraverso la concatenazione di più vulnerabilità.
Mitigazione
Le organizzazioni dovrebbero prioritizzare l’aggiornamento di JFrog Artifactory alle versioni corrette specificate dal fornitore. L’accesso alla rete dovrebbe essere limitato agli utenti e ai sistemi di fiducia, in particolare per le istanze di Artifactory esposte a internet. I team di sicurezza dovrebbero anche esaminare i log di autenticazione, le attività amministrative e le modifiche di configurazione per segni di accessi non autorizzati.
Risposta
Se viene rilevato uno sfruttamento, i team di sicurezza dovrebbero indagare sulla creazione di account sospetti e sulla distribuzione di plugin non autorizzati. Le istanze compromesse di Artifactory dovrebbero essere isolate e tutte le azioni amministrative eseguite durante il periodo di sospetto sfruttamento dovrebbero essere verificate. È essenziale applicare immediatamente le patch degli CVE interessati per prevenire accessi continui o ripetuti.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibile Creazione di Account JFrog Artifactory per Persistenza (tramite server web)
Possibile Esecuzione di Comandi JFrog Artifactory tramite Endpoint del Plugin (tramite server web)
Possibile Tentativo di Scoperta della Configurazione JFrog Artifactory (tramite server web)
Possibile Tentativo di Sfruttamento CVE-2026-82329 (JFrog Artifactory Bypass dell’Autenticazione) (tramite server web)
IOC (HashSha1) per rilevare: Artifactory sotto attacco: Sfruttamento in-the-Wild di CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
IOC (SourceIP) per rilevare: Artifactory sotto attacco: Sfruttamento in-the-Wild di CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
IOC (DestinationIP) per rilevare: Artifactory sotto attacco: Sfruttamento in-the-Wild di CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
Rileva Sfruttamento in-the-Wild di CVE-2026-42018, CVE-2026-42016 & CVE-2026-82329 in JFrog Artifactory [Azure Activity Logs]
Esecuzione Simulazione
-
Narrativa dell’Attacco & Comandi: Un avversario identifica un’istanza esposta di JFrog Artifactory. Per ottenere il controllo amministrativo e potenzialmente muoversi lateralmente nell’ambiente cloud, tenta di sfruttare CVE-2026-42018 e CVE-2026-82329. L’attaccante mira specificamente agli
/access/api/v1/tokensand/access/api/v1/registry/joinendpoint utilizzando richieste POST per bypassare l’autenticazione e generare token con privilegi elevati. -
Script di Test di Regressione:
#!/bin/bash # Script di simulazione per attivare la regola di rilevamento delle vulnerabilità di JFrog Artifactory. # URL di destinazione rappresenta l'endpoint di Artifactory. TARGET_URL="https://artifactory.example.com" echo "[+] Inizio Simulazione: Sfruttamento di CVE-2026-42018/82329" # Scenario 1: Tentativo di sfruttamento tramite l'endpoint dei token (Selezione 2) echo "[*] Esecuzione Selezione 2: POST a /access/api/v1/tokens" curl -X POST "$TARGET_URL/access/api/v1/tokens" -d '{"exploit": "true"}' -s -o /dev/null # Scenario 2: Tentativo di sfruttamento tramite l'endpoint di registry join (Selezione 3) echo "[*] Esecuzione Selezione 3: POST a /access/api/v1/registry/join" curl -X POST "$TARGET_URL/access/api/v1/registry/join" -d '{"exploit": "true"}' -s -o /dev/null echo "[+] Simulazione completata. Controllare l'SIEM per gli avvisi." -
Comandi di Pulizia:
# Nessun cambiamento persistente viene fatto al sistema dai comandi curl. # Se sono stati creati file temporanei dallo script, rimuoverli: rm -f simulation_log.txt