
Të meta në JFrog Artifactory zinxhirohen për të instaluar një backdoor
Sulmuesit po zinxhirojnë të meta kritike të autentikimit në JFrog Artifactory për të marrë akses administratori dhe për të mbjellë një backdoor në Rust në serverat e vetë-hostuar.
Serverat e vetë-hostuar të JFrog Artifactory janë nën sulm aktiv përmes një zinxhiri të metash autentikimi që lejojnë ndërhyrësit të marrin kontroll administrativ dhe të mbjellin një backdoor të bazuar në Rust. Artifactory është një menaxher i njohur i depove të softuerit që përdoret nga ekipet e zhvillimit për të ruajtur dhe shpërndarë paketa kodi, skedarë ndërtimi dhe artefakte të tjera softuerike. Kur organizatat e ekzekutojnë atë në serverat e tyre në vend të përdorimit të një versioni të hostuar në cloud, ato janë përgjegjëse për aplikimin e patch-eve. Një raport i ri nga kompania e sigurisë në cloud Wiz konfirmon se sulmuesit kanë shfrytëzuar disa dobësi në këto instanca të vetë-hostuara, duke kombinuar dy prej tyre në një zinxhir të vetëm sulmi.
Wiz vëzhgoi shfrytëzimin në disa mjedise midis 15 gushtit dhe 8 shtatorit 2026. Zinxhiri kryesor i sulmit çifton CVE-2026-42018 me CVE-2026-42016. Një dobësi e tretë, CVE-2026-82329, është një anashkalim kritik i autentikimit që kompania e sigurisë ofensive watchTowr raportoi se po shfrytëzohej më herët këtë muaj për të krijuar token-a administratori. Anashkalimi i autentikimit do të thotë që një sulmues mund të kalojë kontrollet e hyrjes së një sistemi pa ditur një fjalëkalim të vlefshëm. Në këtë rast, e meta lejon dikë të krijojë një token dixhital që jep nivelin më të lartë të kontrollit.
Sipas Wiz, hapi i parë abuzon CVE-2026-42018 për të marrë një JSON Web Token (JWT), i cili është një leje dixhitale që vërteton se kush është një përdorues, për një përdorues anonim të brendshëm të Artifactory. Problemi është se kjo funksionon edhe kur aksesi anonim është i çaktivizuar, dhe token-i mban vetëm privilegje të ulëta. Më pas, sulmuesi shfrytëzon CVE-2026-42016, e shkaktuar nga validimi i pamjaftueshëm i token-it, për t'i ngritur ato privilegje në nivel administratori. Validimi i token-it është procesi i kontrollit që një leje dixhitale është e vërtetë dhe që lejet që ajo mban janë të lejuara. Këtu, ai kontroll është shumë i dobët, kështu që sulmuesi mund të kthejë një token me privilegje të ulëta në një me shtrirje administratori. Studiuesit e Wiz vërejnë se në disa raste sulmuesit iu deshën më pak se pesë minuta për të krijuar një llogari administratori.
Pasi krijuan llogari administratori dhe gjeneruan token-a aksesi me jetëgjatësi të gjatë, sulmuesit instaluan plugin-e keqdashëse Groovy. Groovy është një gjuhë programimi që Artifactory përdor për disa nga veçoritë e tij të zgjerimit, dhe plugin-et mund të shtojnë funksione të reja ose të automatizojnë detyra. Plugin-et keqdashëse i lejuan sulmuesit të ekzekutojnë komanda arbitrare në server. Për të mbajtur aksesin me kalimin e kohës, ata vendosën një backdoor të personalizuar të bazuar në Rust me aftësi komandimi dhe kontrolli (C2). Një backdoor është një mënyrë e fshehur për një sulmues që të kthehet në një sistem më vonë, dhe C2 do të thotë që malware-i mund të marrë udhëzime nga një server në distancë i kontrolluar nga sulmuesit. Wiz deklaroi: "Midis 15 gushtit dhe 8 shtatorit 2026, vëzhguam disa aktorë që zinxhirojnë CVE-2026-42018 dhe CVE-2026-42016 kundër instancave të vetë-hostuara të Artifactory." Studiuesit shtuan: "Në disa raste, vëzhguam një backdoor të personalizuar në Rust me aftësi C2 që po vendosej."
Në fazën tjetër, aktori i kërcënimit shkarkoi ngarkesa shtesë në drejtori të përkohshme si /dev/shm, /tmp dhe /var/tmp. Ata ngarkuan webshell-e, të cilat janë skripte të vogla të vendosura në një server për t'i dhënë një sulmuesi në distancë një panel kontrolli të bazuar në web. Ata vodhën të dhëna konfigurimi të Artifactory dhe çelësat e bashkimit të klasterit, të cilat janë sekrete që përdoren nga nyje të shumta të Artifactory për t'i besuar njëra-tjetrës. Ata numëruan depot, token-at dhe përdoruesit, që do të thotë se listuan të gjitha paketat e ruajtura, lejet e aksesit dhe llogaritë. Ata gjithashtu shtuan çelësat e tyre SSH në llogaritë e krijuara rishtazi. Çelësat SSH janë një metodë hyrjeje pa fjalëkalim që përdor çelësa kriptografikë, kështu që shtimi i çelësit të tyre i jep sulmuesit një mënyrë të drejtpërdrejtë të kriptuar për t'u identifikuar më vonë pa pasur nevojë për një fjalëkalim.
Wiz paralajmëron se midis 49% dhe 62% e instancave të arritshme të Artifactory janë të prekshme ndaj të paktën njërës prej tre dobësive. Kjo do të thotë se afërsisht gjysma e serverave të Artifactory të ekspozuar në internet që ata skanuan mund të sulmohen. Administratorët e sistemit duhet të përmirësojnë menjëherë në një nga versionet e mëposhtme të lëshimit të Artifactory ose më të reja: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 dhe 7.161.20. Pas përmirësimit, Wiz rekomandon hetimin e çdo instance të ekspozuar në internet për krijim të papritur token-ash, llogari administratori të paligjshme, aktivitet të dyshimtë plugin-esh dhe kërkesa numërimi. Aksesi duhet të kufizohet vetëm në sisteme të besuara. Wiz ka publikuar tregues të kompromisit (IoCs), të cilët janë gjurmë teknike që ndihmojnë mbrojtësit të zbulojnë sulmet. Për ekipet që menaxhojnë softuer të vetë-hostuar si Artifactory, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë për të ndihmuar me patch-e, kontroll aksesi dhe monitorim të vazhdueshëm. BleepingComputer kontaktoi JFrog për të konfirmuar aktivitetin e raportuar, por nuk ishte marrë asnjë përgjigje deri në publikim.
Si të Mbroheni
- Nëse kompania juaj përdor JFrog Artifactory, kërkojini ekipit tuaj të IT ta përditësojë menjëherë në një nga versionet e rregulluara të listuara në këtë artikull.
- Kontrolloni panelin tuaj të administratorit të Artifactory për llogari administratori ose token-a aksesi të reja ose të panjohura dhe hiqni çdo gjë që nuk e keni krijuar ju.
- Kufizoni aksesin në serverin tuaj Artifactory në mënyrë që vetëm kompjuterat ose rrjetet e besuara ta arrijnë atë dhe mos e ekspozoni kurrë drejtpërdrejt në internet pa mbrojtje.
- Monitoroni regjistrat e serverit tuaj për kërkesa të pazakonta, veçanërisht përpjekjet për të listuar depot ose për të krijuar token-a.
- Përdorni fjalëkalime të forta dhe unike dhe aktivizoni autentikimin me shumë faktorë për çdo llogari administratori.
- Nëse nuk jeni përgjegjës për serverin, ndajeni këtë artikull me ekipin tuaj të IT ose sigurisë dhe kërkojuni të konfirmojnë nëse instanca juaj është rregulluar.
Dobësitë & Zgjidhjet
- CVE-2026-42016 A vulnerability caused by insufficient token validation that lets an attacker elevate a low-privilege token to administrator level. Fixed by upgrading to Artifactory 7.111.21 or later, depending on the release line. Shiko zgjidhjen & detajet →
- CVE-2026-42018 A vulnerability in JFrog Artifactory that lets an attacker obtain a JWT for the internal anonymous user even when anonymous access is disabled. Fixed by upgrading to Artifactory 7.111.21 or later, depending on the release line. Shiko zgjidhjen & detajet →
- CVE-2026-82329 A critical authentication bypass in JFrog Artifactory that was observed being exploited to mint administrator tokens. Fixed by upgrading to a patched version listed in the advisory. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- JWT Një leje dixhitale që vërteton se kush është një përdorues, si një biletë letre me emrin dhe lejet tuaja mbi të.
- Backdoor Një mënyrë e fshehur për një sulmues që të kthehet në një sistem më vonë, edhe pasi metodat normale të hyrjes janë mbyllur.
- C2 Komandim dhe kontroll, sistemi që një pjesë e malware-it përdor për të marrë udhëzime nga një kompjuter në distancë i kontrolluar nga sulmuesi.
- Groovy plugins Programe të vogla shtesë për Artifactory që mund të shtojnë veçori të reja ose të automatizojnë detyra.
- Webshell Një skript i vogël i vendosur në një server që i jep një sulmuesi në distancë një panel kontrolli të bazuar në web.
- SSH keys Një metodë hyrjeje pa fjalëkalim që përdor çelësa kriptografikë në vend të një fjalëkalimi të shtypur.
- IoCs Tregues të kompromisit, të dhëna teknike si emrat e skedarëve ose adresat e rrjetit që tregojnë se një sistem mund të jetë sulmuar.