Взлом Artifactory через фантомный ключ

В JFrog Artifactory начали активно эксплуатировать критическую уязвимость CVE-2026-82329 спустя несколько дней после её раскрытия. По данным компании watchTowr, злоумышленники выпускают собственные токены с правами администратора, перебирают пользователей и группы, выявляют наборы учётных данных и составляют карту федеративных связей между экземплярами платформы. К 1 сентября 2026 года уязвимость уже превратилась в рабочий инструмент атак.
CVE-2026-82329 получила оценку 9,8 по шкале CVSS и относится к обходу аутентификации. Уязвимы стандартные конфигурации JFrog Artifactory: атакующему не нужны ни действующая учётная запись, ни действия пользователя. Достаточно сетевого доступа к экземпляру. В описании на сказано: «JFrog Artifactory содержит слабость механизма аутентификации, которая при конфигурации по умолчанию может позволить неаутентифицированному злоумышленнику с сетевым доступом получить административные привилегии».
Ошибка находится в JFrog Access, компоненте, который выпускает и проверяет учётные данные. Главный специалист watchTowr по анализу угроз Йордан Ганчев (Yordan Ganchev) объяснил механизм так: если дополнительный join key не настроен, система получает «фантомный» ключ присоединения. «Экземпляры без настроенного дополнительного join key получают "фантомный" join key, которым злоумышленники могут воспользоваться, чтобы подделать доступ и выпустить учётные данные уровня администратора», — сообщил Ганчев в комментарии, переданном изданию The Hacker News.
JFrog закрыла брешь 28 августа 2026 года, выпустив Artifactory 7.161.20. В опубликованных сведениях о версиях перечислены границы веток: 161.0 > 7.161.19, 7.146.0 > 7.146.36, 7.133.0 > 7.133.28, 7.125.0 > 7.125.19, 7.117.0 > 7.117.27 и 7.111.4 > 7.111.21. Эти обозначения приведены именно в таком виде; администраторам следует сверять установленную сборку с исправленной версией для своей ветки, а не полагаться лишь на номер основной линии.
На подготовку реальных атак ушли считаные дни. Патч появился 28 августа, а 1 сентября Йордан Ганчев уже сообщил о практическом использовании ошибки. Его формулировка довольно точна: «Переход от раскрытия информации к эксплуатации в реальном мире произошёл с неприятной эффективностью». Такой темп почти не оставил привычного окна между публикацией бюллетеня и первыми попытками взлома.
Особая опасность связана с назначением Artifactory. Платформа хранит программные пакеты, бинарные файлы и другие артефакты, которые затем попадают в сборки и поставляются дальше. Гильермо Раух (Guillermo Rauch), генеральный директор Vercel, написал в LinkedIn: «Уязвимость затрагивает конфигурации по умолчанию, не требует аутентификации и действий пользователя». Он назвал её «RCE-бомбой» и пояснил: «Это RCE-бомба, потому что Artifactory хранит бинарные файлы, а значит, по сути, можно отравить всё; при этом повышение прав до администратора способно причинить ущерб и далеко за этими пределами».
Сама CVE-2026-82329 описана как обход аутентификации, а не как прямая уязвимость удалённого выполнения кода. Но административный доступ к репозиторию даёт путь к похожему результату через цепочку поставок: подмене бинарников, заражению пакетов, изменению сборочных конвейеров и внедрению вредоносного кода в распространяемое ПО. Если такие артефакты подписываются, собираются или доставляются штатной инфраструктурой жертвы, внешне они могут выглядеть как обычный корпоративный выпуск.
Захваченный Artifactory также помогает двигаться дальше по сети. Через связанные учётные данные и федеративные отношения атакующие могут добраться до производственных систем, закрепиться с помощью бэкдоров, менять клиентские дистрибутивы и рассылать заражённые обновления вниз по цепочке. Ганчев описал риск без лишних оговорок: «Получив административный доступ к центральной системе цепочки поставок ПО, атакующие могут делать то, что лучше всего умеет любая инженерная команда: быстро собирать, выпускать и распространять программы».
Далее, по словам специалиста watchTowr, «они могут вмешаться в конвейеры сборки, переместиться в производственные системы и потенциально отправить вредоносные изменения клиентам». Поэтому проверка одного сервера Artifactory недостаточна. Следы компрометации могут находиться в системах сборки, хранилищах секретов, уже созданных бинарниках, средах production и пакетах, опубликованных для заказчиков.
Операторам самостоятельно управляемых установок JFrog Artifactory нужно немедленно обновить прежде всего экземпляры, доступные из интернета: перейти на 7.161.20 либо на исправленный выпуск своей ветки. В журналах аудита следует искать неожиданные административные токены, перебор пользователей и групп, обращения к наборам учётных данных и изучение федеративных связей. Потенциально раскрытые секреты необходимо заменить. Затем стоит проверить подключённые системы, сборочные конвейеры и артефакты на подмену, признаки бокового перемещения, бэкдоры и иной постоянный доступ, а также заново исследовать уже распространённое клиентам ПО на вредоносные изменения.


Новое на сайте

Ссылка