Les attaquants exploitent CVE-2026-42016, CVE-2026-42018 et CVE-2026-82329 dans Artifactory
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Des acteurs malveillants exploitent activement trois vulnérabilités dans JFrog Artifactory pour contourner l’authentification et escalader les privilèges. En enchaînant les failles, les attaquants peuvent obtenir des jetons administratifs, créer des comptes persistants et déployer des plugins Groovy malveillants ou des portes dérobées basées sur Rust. Une exploitation réussie peut fournir un contrôle administratif complet sur les instances Artifactory et les artefacts stockés ou gérés en leur sein.
Enquête
Wiz Research a identifié des schémas d’exploitation impliquant des séquences de requêtes HTTP distinctives, y compris des requêtes POST non authentifiées envoyées aux points de terminaison liés aux jetons. Les chercheurs ont également observé des portes dérobées Rust personnalisées et des conventions de nommage spécifiques utilisées pour les comptes malveillants. L’enquête a cartographié comment les attaquants passent d’un accès non authentifié à un contrôle administratif complet en enchaînant plusieurs vulnérabilités.
Atténuation
Les organisations devraient prioriser la mise à jour de JFrog Artifactory vers les versions corrigées spécifiées par le fournisseur. L’accès au réseau devrait être restreint aux utilisateurs et systèmes de confiance, en particulier pour les instances Artifactory exposées à internet. Les équipes de sécurité devraient également revoir les journaux d’authentification, l’activité administrative et les modifications de configuration pour détecter les signes d’accès non autorisé.
Réponse
Si une exploitation est détectée, les équipes de sécurité devraient enquêter sur la création suspecte de comptes et le déploiement non autorisé de plugins. Les instances Artifactory compromises devraient être isolées, et toutes les actions administratives réalisées pendant la période suspectée d’exploitation devraient être auditées. Le patchage immédiat des CVE affectées est essentiel pour empêcher un accès continu ou répété.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Création de compte JFrog Artifactory possible pour persistance (via serveur web)
Exécution possible de commande JFrog Artifactory via point de terminaison de plugin (via serveur web)
Tentative de découverte de configuration JFrog Artifactory possible (via serveur web)
Tentative d’exploitation possible de CVE-2026-82329 (JFrog Artifactory Authentication Bypass) (via serveur web)
IOC (HashSha1) pour détecter : Artifactory sous attaque : Exploitation en conditions réelles de CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
IOC (SourceIP) pour détecter : Artifactory sous attaque : Exploitation en conditions réelles de CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
IOC (DestinationIP) pour détecter : Artifactory sous attaque : Exploitation en conditions réelles de CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
Détecter l’exploitation en conditions réelles de CVE-2026-42018, CVE-2026-42016 & CVE-2026-82329 dans JFrog Artifactory [Journal des activités Azure]
Exécution de Simulation
-
Narratif d’attaque & Commandes : Un adversaire identifie une instance exposée de JFrog Artifactory. Pour obtenir le contrôle administratif et potentiellement se déplacer latéralement dans l’environnement cloud, il tente d’exploiter CVE-2026-42018 et CVE-2026-82329. L’attaquant cible spécifiquement les
/access/api/v1/tokensand/access/api/v1/registry/joinpoints de terminaison en utilisant des requêtes POST pour contourner l’authentification et générer des jetons hautement privilégiés. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la règle de détection de vulnérabilité de JFrog Artifactory. # L'URL cible représente le point de terminaison de l'Artifactory. TARGET_URL="https://artifactory.example.com" echo "[+] Démarrage de la simulation : Exploitation de CVE-2026-42018/82329" # Scénario 1 : Tentative d'exploitation via le point de terminaison des jetons (Sélection 2) echo "[*] Exécution de la sélection 2 : POST à /access/api/v1/tokens" curl -X POST "$TARGET_URL/access/api/v1/tokens" -d '{"exploit": "true"}' -s -o /dev/null # Scénario 2 : Tentative d'exploitation via le point de terminaison de jointure de registre (Sélection 3) echo "[*] Exécution de la sélection 3 : POST à /access/api/v1/registry/join" curl -X POST "$TARGET_URL/access/api/v1/registry/join" -d '{"exploit": "true"}' -s -o /dev/null echo "[+] Simulation complète. Vérifiez le SIEM pour les alertes." -
Commandes de nettoyage :
# Les commandes curl ne font aucun changement persistant au système. # Si des fichiers temporaires ont été créés par le script, les supprimer : rm -f simulation_log.txt