Были использованы три уязвимости Artifactory, которые могут позволить обойти аутентификацию в локальных развертываниях Artifactory, доступных из Интернета, что позволяет злоумышленнику установить постоянный административный доступ в течение пяти минут. Этот эксплойт может сделать возможным опасные действия после аутентификации, такие как кража учетных данных или ключей, выполнение произвольного кода, сохранение и судебно-медицинские контрмеры.
Wiz.io, охранная фирма, которая раскрыла три уязвимости, сообщает, что злоумышленники объединяют уязвимости, чтобы добиться повышения привилегий и полного административного контроля над самостоятельными экземплярами Artifactory.
Эти CVE представляют собой небольшое количество неаутентифицированных HTTP-запросов, и их легко использовать. Если ваш экземпляр находится в уязвимом состоянии, предположим, что он был скомпрометирован, и найдите артефакты, возникшие после эксплуатации. Обновление закрывает дверь, но не выгоняет нападавших, уже находящихся внутри. […].
Этим трем уязвимостям присвоен уровень CVE-2026-42018 с высоким уровнем серьезности, который «позволяет Artifactory возвращать внутренние токены анонимных пользователей неаутентифицированным запрашивающим сторонам, даже если анонимный доступ отключен». CVE-2026-42016 также имеет высокий уровень серьезности и утверждает, что Artifactory не может должным образом проверить токены в запросах, что «может позволить злоумышленнику с низким уровнем привилегий выполнять несанкционированные действия и получать повышенные привилегии с действительным токеном». CVE-2026-82329 имеет критическую степень серьезности и позволяет злоумышленнику, не прошедшему проверку подлинности, получить административный контроль.
Как отмечает Wiz.io, две уязвимости могут быть объединены в цепочку, чтобы позволить учетным записям администраторов сохраняться и использоваться в дальнейшем.
Вся эксплуатация происходила по схожей схеме. не аутентифицирован
POST /access/api/v1/aws/token/Завершающая косая черта может использовать CVE-2026-42018 для возврата HTTP 200 с внутренним анонимным пользователем JWT. Затем актор обменивает этот JWT на токен, доступный администратору.POST /access/api/v1/tokensкоторый возвращал HTTP 200 и использовал ошибку проверки области CVE-2026-42016. Эскалированный токен сохраняет анонимное имя пользователя, но сохраняет административные привилегии, поэтому последующие запросы отображаются в качестве субъекта.token:anonymous.
Кроме того, CVE-2026-82329 можно использовать для прямого получения токенов с правами администратора. Было замечено, что после получения административного доступа злоумышленники создают постоянные учетные записи администратора, развертывают вредоносные плагины Groovy для выполнения кода, собирают учетные данные и получают доступ к ключам подписи, устанавливают бэкдоры и развертывают механизмы защиты от криминалистики.
Виз также отметил, что в некоторых наблюдаемых случаях злоумышленники реализовали эксплойт и установили административный доступ в течение пяти минут.
Что касается раскрытия информации в LinkedIn, эксперт по кибербезопасности Эрик Йорк заявил:
Artifactory находится в центре многих цепочек поставок программного обеспечения. Это именно та ошибка, о которой будут говорить в SolarWinds в следующем году, если ее не исправить быстро.
Джим Ниттерауэр, старший директор по информационной безопасности компании Graylog, подчеркнул важность установки исправлений для всех затронутых систем для обеспечения безопасности цепочки поставок.
Поскольку Artifactory находится в центре конвейера сборки программного обеспечения, нарушение представляет прямой риск для цепочки поставок, а установка исправлений значительно задерживается, а атаки наблюдаются в течение четырех дней после публикации третьей ошибки.
Все автономные среды Artifactory должны быть немедленно исправлены до любой версии, устраняющей уязвимость, включая 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 или более позднюю, в зависимости от развернутой ветки выпуска.