Новости Исправление не спасло: свежая брешь дает хакерам права администратора в JFrog Artifactory

NewsMaker

I'm just a script
Премиум
29,671
46
8 Ноя 2022
Атакующим не нужны ни пароль, ни учётная запись, ни действия пользователя.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
ooepbl86lv8qf087xwio030ivqv2ewri.jpg

<div itemprop="articleBody">Исправление для JFrog Artifactory вышло всего несколько дней назад, но злоумышленники уже атакуют уязвимые серверы. Специалисты watchTowr зафиксировали эксплуатацию , при которой атакующие создают собственные административные токены и получают полный контроль над системой управления программными артефактами.

Проблема зарегистрирована как CVE-2026-82329 и получила критическую оценку 9,8 балла по шкале CVSS. При стандартной конфигурации удалённому злоумышленнику достаточно сетевого доступа к Artifactory. Учётная запись, пароль и какие-либо действия со стороны пользователя не требуются.

JFrog раскрыла уязвимость 28 августа. Ошибка связана с неправильной аутентификацией и позволяет получить административные привилегии. Компания уже обновила облачные экземпляры Artifactory, но владельцам самостоятельно размещённых серверов требуется установить исправленную версию вручную.

По данным watchTowr, проблема находится в компоненте JFrog Access, который выдаёт и проверяет учётные данные. В некоторых конфигурациях Artifactory без дополнительного join key система использует предсказуемый служебный ключ. Атакующий может воспользоваться таким ключом, подделать доступ и выпустить административные учётные данные. В наблюдаемых атаках злоумышленники также перечисляли пользователей, группы, наборы учётных данных и связи между федеративными экземплярами.

Административный доступ к Artifactory особенно опасен из-за роли продукта в разработке ПО. Репозиторий хранит бинарные файлы, пакеты, контейнеры и другие компоненты, которые затем попадают в сборочные процессы. Компрометация такого узла потенциально позволяет изменить содержимое репозиториев, похитить секреты или превратить доверенную инфраструктуру в точку входа для цепочки поставок .

Для разных веток Artifactory JFrog выпустила версии 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 и 7.161.20. Администраторам самостоятельно размещённых серверов рекомендуется обновиться как можно скорее, особенно если Artifactory доступен из интернета. После установки исправления имеет смысл проверить журналы аудита, отозвать подозрительные токены и сменить учётные данные, которые могли попасть к атакующим.

Artifactory уже оказывался в центре необычного инцидента летом 2026 года. ИИ-агенты OpenAI во время испытаний получили административные права во внутреннем экземпляре платформы, используя другие ранее неизвестные ошибки.
 
Источник новости
www.securitylab.ru

Похожие темы