SOC Prime Bias: Critical

14 Sep 2026 14:12 UTC

Gli Attaccanti Sfruttano CVE-2026-42016, CVE-2026-42018 e CVE-2026-82329 in Artifactory

Author Photo
SOC Prime Team linkedin icon Segui
Gli Attaccanti Sfruttano CVE-2026-42016, CVE-2026-42018 e CVE-2026-82329 in Artifactory
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori delle minacce stanno sfruttando attivamente tre vulnerabilità in JFrog Artifactory per bypassare l’autenticazione e aumentare i privilegi. Collegando i difetti, gli attaccanti possono ottenere token amministrativi, creare account persistenti e distribuire plugin Groovy dannosi o backdoor basate su Rust. Un utilizzo riuscito può fornire un controllo amministrativo completo sulle istanze di Artifactory e sugli artefatti memorizzati o gestiti al loro interno.

Indagine

Wiz Research ha identificato modelli di sfruttamento che coinvolgono sequenze di richieste HTTP distintive, inclusi POST non autenticati inviati a endpoint correlati ai token. I ricercatori hanno anche osservato backdoor personalizzati in Rust e convenzioni di denominazione specifiche utilizzate per account malevoli. L’indagine ha mappato come gli attaccanti passano dall’accesso non autenticato al controllo amministrativo completo attraverso la concatenazione di più vulnerabilità.

Mitigazione

Le organizzazioni dovrebbero prioritizzare l’aggiornamento di JFrog Artifactory alle versioni corrette specificate dal fornitore. L’accesso alla rete dovrebbe essere limitato agli utenti e ai sistemi di fiducia, in particolare per le istanze di Artifactory esposte a internet. I team di sicurezza dovrebbero anche esaminare i log di autenticazione, le attività amministrative e le modifiche di configurazione per segni di accessi non autorizzati.

Risposta

Se viene rilevato uno sfruttamento, i team di sicurezza dovrebbero indagare sulla creazione di account sospetti e sulla distribuzione di plugin non autorizzati. Le istanze compromesse di Artifactory dovrebbero essere isolate e tutte le azioni amministrative eseguite durante il periodo di sospetto sfruttamento dovrebbero essere verificate. È essenziale applicare immediatamente le patch degli CVE interessati per prevenire accessi continui o ripetuti.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibile Creazione di Account JFrog Artifactory per Persistenza (tramite server web)

Team SOC Prime
14 Set 2026

Possibile Esecuzione di Comandi JFrog Artifactory tramite Endpoint del Plugin (tramite server web)

Team SOC Prime
14 Set 2026

Possibile Tentativo di Scoperta della Configurazione JFrog Artifactory (tramite server web)

Team SOC Prime
14 Set 2026

Possibile Tentativo di Sfruttamento CVE-2026-82329 (JFrog Artifactory Bypass dell’Autenticazione) (tramite server web)

Team SOC Prime
14 Set 2026

IOC (HashSha1) per rilevare: Artifactory sotto attacco: Sfruttamento in-the-Wild di CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329

Regole AI SOC Prime
14 Set 2026

IOC (SourceIP) per rilevare: Artifactory sotto attacco: Sfruttamento in-the-Wild di CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329

Regole AI SOC Prime
14 Set 2026

IOC (DestinationIP) per rilevare: Artifactory sotto attacco: Sfruttamento in-the-Wild di CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329

Regole AI SOC Prime
14 Set 2026

Rileva Sfruttamento in-the-Wild di CVE-2026-42018, CVE-2026-42016 & CVE-2026-82329 in JFrog Artifactory [Azure Activity Logs]

Regole AI SOC Prime
14 Set 2026

Esecuzione Simulazione

  • Narrativa dell’Attacco & Comandi: Un avversario identifica un’istanza esposta di JFrog Artifactory. Per ottenere il controllo amministrativo e potenzialmente muoversi lateralmente nell’ambiente cloud, tenta di sfruttare CVE-2026-42018 e CVE-2026-82329. L’attaccante mira specificamente agli /access/api/v1/tokens and /access/api/v1/registry/join endpoint utilizzando richieste POST per bypassare l’autenticazione e generare token con privilegi elevati.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per attivare la regola di rilevamento delle vulnerabilità di JFrog Artifactory.
    # URL di destinazione rappresenta l'endpoint di Artifactory.
    
    TARGET_URL="https://artifactory.example.com"
    
    echo "[+] Inizio Simulazione: Sfruttamento di CVE-2026-42018/82329"
    
    # Scenario 1: Tentativo di sfruttamento tramite l'endpoint dei token (Selezione 2)
    echo "[*] Esecuzione Selezione 2: POST a /access/api/v1/tokens"
    curl -X POST "$TARGET_URL/access/api/v1/tokens" -d '{"exploit": "true"}' -s -o /dev/null
    
    # Scenario 2: Tentativo di sfruttamento tramite l'endpoint di registry join (Selezione 3)
    echo "[*] Esecuzione Selezione 3: POST a /access/api/v1/registry/join"
    curl -X POST "$TARGET_URL/access/api/v1/registry/join" -d '{"exploit": "true"}' -s -o /dev/null
    
    echo "[+] Simulazione completata. Controllare l'SIEM per gli avvisi."
  • Comandi di Pulizia:

    # Nessun cambiamento persistente viene fatto al sistema dai comandi curl.
    # Se sono stati creati file temporanei dallo script, rimuoverli:
    rm -f simulation_log.txt