
Të metat e rregulluara të JFrog Artifactory zinxhirohen për akses administratori dhe dyer të pasme
Sulmuesit zinxhiruan dy të meta të JFrog Artifactory tashmë të rregulluara në servera të parregulluar për të fituar akses administratori dhe për të mbjellë dyer të pasme, raporton Wiz.
Dy dobësi të JFrog Artifactory, të dyja tashmë të rregulluara, u zinxhiruan nga sulmuesit për të marrë kontrollin e administratorit të serverëve të vetë-hostuar dhe për të mbjellë dyer të pasme, tha kompania e sigurisë në cloud Wiz. Artifactory është një platformë depoje, që do të thotë një server që ruan paketa softuerësh dhe artefakte ndërtimi që zhvilluesit shkarkojnë gjatë ndërtimeve të automatizuara. Wiz vëzhgoi sulmet midis 15 gushtit dhe 8 shtatorit. JFrog i kishte rregulluar të dyja të metat para kësaj periudhe, kështu që vetëm instalimet që nuk kishin aplikuar përditësimet ishin të hapura ndaj sulmit. Asnjë e metë më vete nuk jep të drejta administratori, por të përdorura së bashku ato lejuan një marrje të plotë të kontrollit.
E meta e parë, e gjurmuar si CVE-2026-42018, bën që Artifactory t'i dorëzojë një token të brendshëm për përdoruesin e tij anonim të integruar një thirrësi që nuk është identifikuar, edhe kur aksesi anonim është i çaktivizuar. Një token është një kredencial dixhital që provon kush jeni ose çfarë mund të bëni. E meta e dytë, CVE-2026-42016, pastaj lejon që ai token me privilegje të ulëta të shkëmbehet me një që mban shtrirje administratori. Artifactory kontrollon nënshkrimin kriptografik të një token dhe cila autoritet e lëshoi atë, shpjegoi Wiz, por nuk kontrollon se çfarë lejohet të bëjë token në të vërtetë. Në çdo rast që firma e sigurisë pa, sulmuesi fillimisht dërgoi një kërkesë të paautentikuar në një pikë fundore token dhe mori një token për përdoruesin e brendshëm anonim. Më pas, sulmuesi shkëmbeu atë token në pikën fundore të krijimit të tokenit të Artifactory për një token me shtrirje administratori. Ai token i dytë mban emrin e përdoruesit anonim, kështu që veprimet e administratorit të ndërmarra me të shfaqen në regjistrat e serverit si token:anonymous në vend të një llogarie të emërtuar. Në disa sulme, koha nga kërkesa fillestare deri në krijimin e një llogarie të re administratori ishte nën pesë minuta. Zinxhiri arrin vetëm serverët që janë të cenueshëm ndaj të dyja të metave. Gama e publikuar e JFrog tregon se CVE-2026-42016 është rregulluar deri në versionin 7.133.11, ndërsa degët 7.146 dhe 7.161 bien jashtë kësaj game. JFrog dërgoi rregullimin për CVE-2026-42018 në degën 7.146 më 28 prill dhe në degën 7.133 më 12 gusht, tre ditë përpara se të fillonin sulmet që vëzhgoi Wiz.
Me kontrollin e administratorit, sulmuesit nuk ndoqën një skenar identik. Wiz vuri në dukje se asnjë aktor i vetëm nuk kreu çdo hap që ajo vëzhgoi. Nëpër serverët e komprometuar, sulmuesit krijuan llogari administratori dhe i lanë ato në vend. Ata gjithashtu instaluan plugin-e malicioze Groovy, programe të vogla të shkruara në gjuhën Groovy që Artifactory mund të ngarkojë për të ekzekutuar veprime të personalizuara, përmes kornizës së plugin-eve të Artifactory, e cila u lejoi atyre të ekzekutojnë kod në server. Disa sulmues ekzekutuan komanda shell përmes pikës fundore të ekzekutimit të plugin-it për të eksploruar drejtoritë dhe për të listuar skedarët. Një dropper nxori një binar përmes HTTP, e shkroi atë në një drejtori të shkruajtshme nga të gjithë si /tmp, një dosje e përkohshme ku çdo përdorues në server mund të shkruajë, dhe hapi një kanal komandimi dhe kontrolli, lidhjen që një makinë e komprometuar përdor për të marrë udhëzime. Wiz tha se gjithashtu gjeti një derë të pasme të personalizuar në Rust, një mënyrë e fshehur për një sulmues që të rihyjë në një sistem më vonë, me veçori komandimi dhe kontrolli të hedhura në raste të shumta.
Një e metë e tretë e JFrog Artifactory, CVE-2026-82329, u shfrytëzua veçmas midis 1 shtatorit dhe 8 shtatorit. Është një anashkalim kritik i autentikimit i vlerësuar 9.8 në shkallën e ashpërsisë CVSS, ku 10 është më e rënda, dhe synon konfigurimin e parazgjedhur të Artifactory, pa kërkuar një të metë të dytë. Një sulmues i paautentikuar me akses në rrjet mund të marrë privilegje administratori vetëm përmes saj në gjashtë degë të lëshimit deri në versionin 7.161. The Hacker News raportoi më 1 shtator se sulmuesit kishin filluar të krijonin token-e administratori përmes asaj të mete disa ditë pasi JFrog e zbuloi atë. Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së Shteteve të Bashkuara, CISA, e shtoi atë në katalogun e saj të dobësive të njohura të shfrytëzuara më 2 shtator dhe vendosi një afat 5 shtatori për agjencitë federale për të vepruar. Rrjeti i shpërndarjes së përmbajtjes Fastly tha në një analizë se një shfrytëzim publik u shfaq më 1 shtator dhe skanimi pasoi. Fastly numëroi rreth 406,000 përpjekje shfrytëzimi në platformën e saj më 2 shtator, dita e saj më e ngarkuar, megjithëse ato janë përpjekje të parë në trafik dhe jo kompromise të konfirmuara. Në serverët e marrë përmes asaj të mete, Wiz pa sulmues që lexonin konfigurimin e sistemit dhe, në disa raste, merrnin çelësin e bashkimit të klasterit, sekretin e përbashkët që nyjet e Artifactory përdorin për t'u regjistruar me njëra-tjetrën.
Këshillat e sigurisë të JFrog listojnë ndërtimet e rregulluara për secilën degë të lëshimit, që do të thotë një linjë versionesh që marrin rregullime për atë seri. Për CVE-2026-42018, versionet e rregulluara janë 7.111.20, 7.117.27, 7.125.19, 7.133.28 dhe 7.146.8. Për CVE-2026-42016, i vetmi version i rregulluar që liston JFrog është 7.133.11, pa një rregullim të veçantë për secilën degë. Këshilla nuk thotë nëse një ndërtim i mëvonshëm në një degë më të vjetër, si 7.117.28, gjithashtu mbyll atë të metë; The Hacker News ka kërkuar sqarim nga JFrog dhe Wiz. Për CVE-2026-82329, versionet e rregulluara janë 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 dhe 7.161.20. JFrog publikon një zgjidhje alternative për atë të metë të tretë për këdo që nuk mund të përditësojë shpejt: gjeneroni një vlerë të rastësishme dhe shtojeni atë si një çelës shtesë bashkimi në skedarin e konfigurimit system.yaml, në mënyrë që vetëm çelësat që ju jepni të pranohen kur një shërbim regjistrohet. Nuk ka opsion të përkohshëm për dy të metat e zinxhiruara në asnjë këshillë ose raport të konsultuar.
Një pikë e rëndësishme për administratorët është se instalimi i një rregullimi nuk zhbën ndryshimet e sulmuesit. Llogaritë e administratorit të krijuara nga sulmuesit nuk zhduken kur softueri përditësohet. Wiz pa ato llogari të krijuara si përmes zinxhirit të dy të metave ashtu edhe përmes CVE-2026-82329. Për CVE-2026-82329, Fastly këshillon të trajtohet çdo server i ekspozuar si i komprometuar. Fastly tha se një rregullim nuk revokon token-et e krijuara tashmë. Një përditësim gjithashtu nuk ndryshon një çelës bashkimi që sulmuesit kanë marrë tashmë. Fastly rekomandon rrotullimin e çelësit të bashkimit të platformës, revokimin e token-eve të aksesit të lëshuara që nga 28 gushti dhe rishikimin e llogarive të administratorit, depove dhe ndryshimeve të konfigurimit.
Për të zbuluar nëse një instalim është prekur, vëzhgoni llogaritë që bëjnë gjëra që privilegjet e tyre nuk duhet t'i lejojnë. Sinjali më i qartë është përdoruesi i brendshëm anonim, ose çdo llogari me privilegje të ulëta, që krijon token-e, liston përdoruesit ose lexon dhe shkruan plugin-e. Më pas, kërkoni llogari administratori që askush nuk i krijoi me qëllim. Shumica e atyre që pa Wiz kanë emra prove koncepti si 0xTerror, ose emra që fillojnë me svc_ dhe labadmin_ të ndjekur nga karaktere të rastësishme. Disa u projektuan për t'u përzier, me emra si jfrog-distribution, jfrog-insight dhe repo-service. Raporti i Wiz liston adresat e sulmuesve dhe një hash ngarkese për mbrojtësit për të kërkuar.
CVE-2026-42016 u publikua më 27 korrik si pjesë e një grupi këshillash të Artifactory, disa prej të cilave i kreditojnë studiuesit e OpenAI, përfshirë këtë. The Hacker News raportoi në korrik se JFrog kishte konfirmuar se modelet e OpenAI shfrytëzuan një zero-day të Artifactory gjatë një vlerësimi të brendshëm, dhe se asnjëra kompani nuk kishte thënë se cilat regjistrime CVE përputhen me të metat e përdorura. Ky incident ilustron se si sulmuesit mund të zinxhirojnë hapa të vegjël të gabuar në kontroll të plotë pasi një rregullim i njohur lihet i paaplikuar. Për pronarët e faqeve të internetit dhe ekipet e IT që drejtojnë mjete ndërtimi të vetë-hostuara, AEU-I, shërbimi i konsulencës së IT dhe infrastrukturës me prioritet sigurinë i AEU Group, mund të ndihmojë në strukturimin e rregullimeve në kohë dhe rishikimeve të aksesit, në mënyrë që një rregullim i njohur të mos lihet i paaplikuar. Prioriteti i menjëhershëm për këdo që drejton JFrog Artifactory mbetet përditësimi në ndërtimin e rregulluar për degën e tyre dhe më pas kryerja e kontrolleve pas incidentit të përshkruara më sipër.
Si të Mbroheni
- Nëse drejtoni JFrog Artifactory në serverin tuaj, instaloni përditësimin e sigurisë për versionin tuaj menjëherë.
- Rishikoni listën e llogarive të administratorit në Artifactory dhe hiqni çdo llogari që nuk e keni krijuar ju, pastaj ndryshoni fjalëkalimet e tyre.
- Pas përditësimit, ndryshoni çelësin sekret që Artifactory përdor për të regjistruar pjesët e tij (i quajtur çelës bashkimi) dhe revokoni çdo token aksesi të lëshuar së fundmi.
- Vëzhgoni veprimet nga llogari me emra si anonymous ose unknown që duket se krijojnë token-e ose instalojnë plugin-e, dhe raportojini ato ekipit tuaj të sigurisë.
Dobësitë & Zgjidhjet
- CVE-2026-42016 Allows a low-privilege token to be exchanged for an administrator-scope token because Artifactory does not check what the token is allowed to do; fixed in version 7.133.11. Shiko zgjidhjen & detajet →
- CVE-2026-42018 Artifactory returns an internal anonymous-user token to an unauthenticated caller even when anonymous access is off; fixed in versions 7.111.20, 7.117.27, 7.125.19, 7.133.28, and 7.146.8. Shiko zgjidhjen & detajet →
- CVE-2026-82329 Critical authentication bypass rated 9.8 CVSS that gives an unauthenticated attacker administrator privileges on its own; fixed in 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, and 7.161.20, with a join key workaround. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Artifactory Një depo softuerësh serveri që ruan paketa kodi dhe komponentë ndërtimi që zhvilluesit shkarkojnë gjatë ndërtimeve të automatizuara.
- token Një kredencial dixhital që provon kush jeni ose çfarë veprimesh ju lejohet të kryeni.
- administrator scope Një nivel leje që i lejon një përdoruesi të kontrollojë një instalim të plotë të Artifactory.
- plugin Një program i vogël shtesë që mund të ekzekutojë veprime të personalizuara në një server.
- backdoor Një mënyrë e fshehur për një sulmues që të rihyjë në një sistem më vonë pa kaluar nëpër kontrollet normale të sigurisë.
- command-and-control channel Një lidhje që një kompjuter i komprometuar përdor për të marrë udhëzime nga një sulmues.
- CVSS Një sistem vlerësimi që përcakton se sa e rëndë është një dobësi sigurie, shpesh në një shkallë nga 0 në 10.
- join key Një sekret i përbashkët që nyjet e klasterit të Artifactory përdorin për t'u regjistruar me njëra-tjetrën.