ARK. 1 · 1 min czytaniaPodatności ·

Atakujący łączą dwie luki w JFrog Artifactory i przejmują konto administratora

Wiz opisał ataki z okresu od 15 sierpnia do 8 września na nieaktualizowane serwery JFrog Artifactory. Dwie połączone luki dawały atakującym uprawnienia administratora w mniej niż 5 minut.

Karta wpisu: Atakujący łączą dwie luki w JFrog Artifactory i przejmują konto administratora

Wiz opisał ataki na samodzielnie utrzymywane serwery JFrog Artifactory, czyli repozytorium, z którego procesy budowania oprogramowania pobierają pakiety. Między 15 sierpnia a 8 września atakujący łączyli dwie luki: CVE-2026-42016 i CVE-2026-42018. W części przypadków od pierwszego żądania do nowego konta administratora mijało mniej niż 5 minut. JFrog załatał obie luki wcześniej, więc narażone były tylko serwery bez aktualizacji.

We wszystkich przypadkach, które widział Wiz, schemat był podobny. Żądanie bez uwierzytelnienia zwracało token wewnętrznego użytkownika anonimowego, a atakujący wymieniał go na token z uprawnieniami administratora. Działania wykonane tym tokenem trafiają do logów jako token:anonymous, a nie pod nazwą konkretnego konta. Atakujący zakładali konta administratorów, instalowali złośliwe wtyczki Groovy, które pozwalały wykonywać kod na serwerze, i pobierali program otwierający kanał sterowania.

Łańcuch działa tylko na wersjach podatnych na obie luki, więc zamknięcie jednej z nich go przerywa. Poprawkę dla CVE-2026-42018 JFrog wydał 28 kwietnia w gałęzi 7.146 i 12 sierpnia w gałęzi 7.133. Według Wiz ślady włamania to działania administracyjne zapisane jako token:anonymous i nieznane konta administratorów.

TAB. 2

Źródła

1
The Hacker News — Attackers Chain JFrog Artifactory Flaws to Gain Admin Control and Plant Backdoorsthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com