Серверы сборки могут быть скомпрометированы менее чем за пять минут. Исследователи из компании Wiz выявили активные атаки на самостоятельно размещённые экземпляры JFrog Artifactory, в которых преступники комбинировали две критические уязвимости для получения прав администратора и закрепления своего присутствия в системе. Артефакты, хранящиеся в Artifactory, впоследствии интегрируются в программные сборки. Подобные инциденты регистрировались в период с середины августа по начало сентября.
Первая уязвимость CVE-2026-42018 (CVSS 3.1: 7,5) позволяет выдать внутренний токен анонимного пользователя любому лицу, не прошедшему аутентификацию. Вторая уязвимость CVE-2026-42016 (CVSS 3.1: 8,1) позволяет повысить привилегии такого токена до административного уровня, так как сервер недостаточно контролирует область применения полномочий, хотя и выполняет проверку подписи и издателя.
В зафиксированных атаках процесс от первоначального запроса до создания нового административного аккаунта занимал менее пяти минут. После захвата инфраструктуры злоумышленники устанавливали вредоносные плагины на языке Groovy для исполнения произвольных команд, загружали веб-оболочки и дополнительные компоненты. На ряде инфицированных систем специалисты Wiz обнаружили специально разработанный бэкдор на языке Rust с отдельным каналом управления, обеспечивавший сохранение доступа после взлома.
Указанная цепочка эксплуатации работает только на версиях, подверженных обеим уязвимостям одновременно. CVE-2026-42016 затрагивает Artifactory версии ниже 7.133.11, а CVE-2026-42018 исправлена в версиях 7.111.20, 7.117.28, 7.125.20, 7.133.29 и 7.146.9. Поскольку компания JFrog раскрыла обе проблемы до обнаружения атак, скомпрометированными оказались только системы, не получившие обновления. Устранение любой из двух уязвимостей прерывает цепочку атаки.
Кроме того, киберпреступники активно эксплуатируют CVE-2026-82329 (CVSS 3.1: 9,8), которая самостоятельно предоставляет административные права без необходимости аутентификации при стандартной конфигурации системы. О случаях использования этой уязвимости сообщалось ранее. Wiz зафиксировала успешные компрометации с её помощью с начала по восьмое сентября, включая несанкционированный доступ к ключам кластера, создание привилегированных учётных записей и выпуск долгосрочных токенов доступа.
Масштаб потенциально уязвимой инфраструктуры остаётся значительным. Согласно статистике Wiz, спустя шесть недель после опубликования CVE-2026-42016 уязвимыми оставались 59% организаций, использующих Artifactory, а для CVE-2026-42018 показатель уязвимости снизился с 69% только до 62%. Для критической CVE-2026-82329 степень защиты возросла за две недели с 33% до 51%, однако почти половина организаций всё ещё работает с уязвимыми инсталляциями.
Администраторам системы рекомендуется установить обновленные версии своей ветки программного обеспечения, особенно на серверах, доступных из интернета, а затем провести тщательный анализ журналов аудита на предмет подозрительных привилегированных действий. Следует учитывать, что установка патча не удаляет учётные записи и токены, созданные атакующими. Уязвимости в Artifactory, обнаруженные летом, уже использовались в инцидентах, связанных с AI-агентами OpenAI.
