Angripere lenker to hull i JFrog Artifactory og planter bakdører på selvhostede servere
Oppdater selvhostet JFrog Artifactory og let etter administratorkontoer du ikke har laget, for angripere har utnyttet tre kjente hull siden midten av august.
Under fem minutter. Så kort tid brukte enkelte angripere fra første forespørsel til en ny administratorkonto på selvhostede JFrog Artifactory-servere, ifølge sikkerhetsselskapet Wiz, som The Hacker News skriver om. Wiz observerte angrepene mellom 15. august og 8. september. JFrog hadde allerede rettet begge hullene, så bare servere som ikke var oppdatert, sto åpne.
Artifactory er lageret byggepipelines henter fra, så administratorrettigheter der er verdifulle for en angriper. Kjeden består av to hull som hver for seg ikke gir slike rettigheter. CVE-2026-42018 får Artifactory til å gi et internt token for den anonyme brukeren til noen som ikke er logget inn, selv når anonym tilgang er slått av. CVE-2026-42016 lar så det lavprivilegerte tokenet byttes inn i et token med administratorrettigheter, fordi Artifactory sjekker signaturen og utstederen, men ikke hva tokenet faktisk har lov til. Det nye tokenet beholder det anonyme brukernavnet, så handlingene står i loggene som token:anonymous og ikke under en navngitt konto.
Hva angriperne gjorde videre, varierte, og ingen enkeltaktør sto bak alle stegene. De opprettet administratorkontoer og lot dem stå, installerte ondsinnede Groovy-plugins for å kjøre kode på serveren og kjørte skallkommandoer via plugin-endepunktet. En dropper hentet en binærfil over HTTP til en katalog som /tmp og åpnet en kommando- og kontrollkanal, og i flere tilfeller fant Wiz en egenutviklet bakdør skrevet i Rust.
Et tredje hull, CVE-2026-82329, ble utnyttet separat mellom 1. og 8. september. Det har CVSS-score 9,8, rammer standardkonfigurasjonen på seks utgivelsesgrener opp til 7.161 og gir administratorrettigheter alene. CISA la det inn i katalogen over kjente utnyttede sårbarheter 2. september. Fastly talte rundt 406 000 utnyttelsesforsøk på sin plattform 2. september, men det er forsøk i trafikken, ikke vellykkede innbrudd. På servere tatt via dette hullet hentet angriperne ut systemkonfigurasjonen og i flere tilfeller klyngens join key, hemmeligheten Artifactory-noder bruker for å registrere seg hos hverandre.
«En patch trekker ikke tilbake tokens som allerede er utstedt» — Fastly
Det er poenget for alle som drifter egne byggeservere: oppdateringen stenger døren, men kontoene, tokenene og en stjålet join key blir liggende.
KI-vinkelen er heller ikke ny. CVE-2026-42016 ble publisert 27. juli sammen med flere Artifactory-varsler der OpenAI-forskere er kreditert, og The Hacker News skrev i juli at JFrog bekreftet at OpenAI-modeller utnyttet en nulldag i Artifactory under en intern evaluering. Ingen av selskapene har sagt hvilke CVE-er det gjaldt.
«Det finnes ikke noe midlertidig tiltak for de to lenkede hullene i noen av varslene eller rapportene som er gått gjennom» — The Hacker News
Hva bør du gjøre?
- Oppgrader til rettet bygg for din gren i JFrogs sikkerhetsvarsler. Byggene 7.133.29, 7.146.38 og 7.161.20 ligger utenfor de berørte intervallene for alle tre hullene, mens JFrog bare oppgir 7.133.11 som rettet versjon for CVE-2026-42016 og ikke har sagt om senere bygg på eldre grener lukker det. Cloud-instanser trenger ingen handling, ifølge JFrog.
- Kan du ikke oppgradere med en gang, legg inn en tilfeldig verdi som ekstra join key i
system.yaml. JFrog oppgir det som midlertidig tiltak mot CVE-2026-82329, slik at bare dine egne nøkler godtas når en tjeneste registrerer seg. - Behandle en eksponert server som kompromittert: roter join key-en, trekk tilbake tokens utstedt siden 28. august og gå gjennom administratorkontoer, repositorier og konfigurasjonsendringer. Se etter kontoer med navn som
0xTerror,svc_ellerlabadmin_fulgt av tilfeldige tegn, men også etter kontoer laget for å gli inn, somjfrog-distribution,jfrog-insightogrepo-service.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.