Rust-бэкдоры и админ-доступ: атакующие взламывают JFrog Artifactory

Исследователи Wiz зафиксировали эксплуатацию уязвимостей JFrog Artifactory, в которых злоумышленники используют три проблемы для обхода аутентификации и получения прав администратора. Под угрозой находятся самостоятельно развёрнутые экземпляры сервиса: после взлома атакующие создают постоянные учётные записи, устанавливают вредоносные плагины и загружают бэкдоры на Rust. В отдельных случаях от первого запроса до появления нового администратора проходило менее пяти минут.
В атаках задействованы CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329. Первые две проблемы образуют цепочку: CVE-2026-42018 выдаёт неавторизованному пользователю токен внутренней анонимной учётной записи, даже когда анонимный доступ отключён. Затем CVE-2026-42016 позволяет применить этот токен за пределами его разрешённых прав и получить административные полномочия.
С 15 августа по 8 сентября 2026 года Wiz наблюдала несколько таких атак в разных средах. Сначала злоумышленник отправлял POST-запрос к /access/api/v1/aws/token/ и получал JWT-токен анонимного пользователя, затем через /access/api/v1/tokens обменивал его на токен с правами администратора. В журналах последующие действия могут отображаться от имени token:anonymous, хотя этот токен уже имеет административный уровень доступа.
Какие действия выполняли после взлома
Получив права администратора, разные группы атакующих выполняли разные наборы действий. Единой кампании, в которой один оператор проходил все этапы, Wiz не обнаружила. На скомпрометированных серверах повторялись создание учётных записей, установка плагинов Groovy и запуск команд через штатный механизм плагинов Artifactory.
- Создание постоянных учётных записей с правами администратора.
- Установка вредоносных Groovy-плагинов для выполнения команд на сервере.
- Загрузка бинарных файлов в каталоги
/dev/shm,/tmpи/var/tmp. - Развёртывание бэкдора на Rust с возможностью связи с управляющим сервером.
- Загрузка веб-шеллов в репозитории для сохранения доступа.
Третья уязвимость, CVE-2026-82329, работает иначе. Это критическая ошибка обхода аутентификации в конфигурации Artifactory по умолчанию: удалённый неавторизованный пользователь может получить административный доступ к уязвимой установке. Wiz наблюдала успешную эксплуатацию CVE-2026-82329 с 1 по 8 сентября. Она начиналась с POST-запроса к /access/api/v1/registry/join, после которого сервер возвращал токен администратора со статусом 200 или 201.
После эксплуатации CVE-2026-82329 атакующие выгружали конфигурацию через /api/system/configuration, создавали долгоживущие токены и пытались получить ключ подключения кластера через /access/api/v1/system/security/join_key. Также они перечисляли пользователей, репозитории и токены. В некоторых случаях злоумышленники добавляли собственные SSH-ключи в созданные учётные записи.
Среди имён подозрительных аккаунтов встречались шаблоны Nxploited_, labadmin_ и svc_, а также 0xTerror. Некоторые учётные записи маскировались под служебные: jfrog-distribution, jfrog-insight, repo-service и другие. Само по себе название аккаунта не подтверждает компрометацию, но может помочь при проверке журналов и списка пользователей.
Уязвимости JFrog Artifactory и обновления
По данным Wiz, на дату публикации CVE-2026-42016, 27 июля, хотя бы один уязвимый экземпляр Artifactory был у 67% организаций, использующих продукт. Для CVE-2026-42018 этот показатель составлял 69% на 12 августа, а для CVE-2026-82329, опубликованной 28 августа, также достигал 67%. Через шесть недель после раскрытия CVE-2026-42016 уязвимыми оставались 59% организаций.
Исправление CVE-2026-42018 шло медленнее: за четыре недели доля затронутых организаций снизилась с 69% до 62%. Реакция на критическую CVE-2026-82329 оказалась быстрее: за две недели показатель упал с 67% до 49%. Исследователи связывают это с более высоким уровнем критичности последней проблемы.
Для CVE-2026-42016 уязвимы версии до 7.133.11. CVE-2026-42018 затрагивает релизы ниже 7.111.20 и отдельные ветки 7.117, 7.125, 7.133, 7.146. CVE-2026-82329 затронула ветки от 7.111.4 до 7.161.19, в зависимости от номера релиза.
Wiz рекомендует найти затронутые установки и обновить их до исправленных версий. Компания указывает следующие релизы или более новые:
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
Для поиска следов атак исследователи советуют проверить журналы на успешные запросы к /access/api/v1/registry/join, неожиданный выпуск токенов низкопривилегированными пользователями, новые административные аккаунты и активность плагинов. Отдельный признак CVE-2026-42018 — последовательность из ошибки 401 на базовом адресе /access/api/v1/aws/token и ответа 200 на его вариант с завершающим слешем от одного клиента за короткий промежуток времени. Организациям также рекомендуют в первую очередь ограничить сетевой доступ к экземплярам Artifactory, доступным из интернета.



