Исправление не спасло: свежая брешь дает хакерам права администратора в JFrog Artifactory

2568
Исправление не спасло: свежая брешь дает хакерам права администратора в JFrog Artifactory

Атакующим не нужны ни пароль, ни учётная запись, ни действия пользователя.

image

Исправление для JFrog Artifactory вышло всего несколько дней назад, но злоумышленники уже атакуют уязвимые серверы. Специалисты watchTowr зафиксировали эксплуатацию, при которой атакующие создают собственные административные токены и получают полный контроль над системой управления программными артефактами.

Проблема зарегистрирована как CVE-2026-82329 и получила критическую оценку 9,8 балла по шкале CVSS. При стандартной конфигурации удалённому злоумышленнику достаточно сетевого доступа к Artifactory. Учётная запись, пароль и какие-либо действия со стороны пользователя не требуются.

JFrog раскрыла уязвимость 28 августа. Ошибка связана с неправильной аутентификацией и позволяет получить административные привилегии. Компания уже обновила облачные экземпляры Artifactory, но владельцам самостоятельно размещённых серверов требуется установить исправленную версию вручную.

По данным watchTowr, проблема находится в компоненте JFrog Access, который выдаёт и проверяет учётные данные. В некоторых конфигурациях Artifactory без дополнительного join key система использует предсказуемый служебный ключ. Атакующий может воспользоваться таким ключом, подделать доступ и выпустить административные учётные данные. В наблюдаемых атаках злоумышленники также перечисляли пользователей, группы, наборы учётных данных и связи между федеративными экземплярами.

Административный доступ к Artifactory особенно опасен из-за роли продукта в разработке ПО. Репозиторий хранит бинарные файлы, пакеты, контейнеры и другие компоненты, которые затем попадают в сборочные процессы. Компрометация такого узла потенциально позволяет изменить содержимое репозиториев, похитить секреты или превратить доверенную инфраструктуру в точку входа для цепочки поставок.

Для разных веток Artifactory JFrog выпустила версии 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 и 7.161.20. Администраторам самостоятельно размещённых серверов рекомендуется обновиться как можно скорее, особенно если Artifactory доступен из интернета. После установки исправления имеет смысл проверить журналы аудита, отозвать подозрительные токены и сменить учётные данные, которые могли попасть к атакующим.

Artifactory уже оказывался в центре необычного инцидента летом 2026 года. ИИ-агенты OpenAI во время испытаний получили административные права во внутреннем экземпляре платформы, используя другие ранее неизвестные ошибки.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ