Злоумышленники начали эксплуатировать критическую уязвимость в JFrog Artifactory почти сразу после её публичного раскрытия. Речь идёт о CVE-2026-82329 с оценкой 9,8 по CVSS — ошибка даёт шанс получить административные права без логина и пароля.
Что произошло
JFrog закрыла брешь в Artifactory версией 7.161.20, которая вышла 28 августа 2026 года. Но, по данным watchTowr, атакующие уже к 1 сентября начали использовать дыру в реальных атаках: они генерируют админ-токены и собирают информацию о пользователях, группах и настройках доступа.
Проблема затронула несколько веток продукта, включая 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 и 7.111.4–7.111.21. Для компаний это неприятный сценарий: между публикацией патча и первыми атаками прошло всего несколько дней.
Как работает атака
Уязвимость живёт в JFrog Access — компоненте, который выдаёт и проверяет учётные данные. На конфигурациях по умолчанию, если не задан дополнительный join key, система выдаёт «фантомный» ключ, который атакующий может использовать для подделки доступа и выпуска токенов уровня администратора.
Это особенно опасно для систем, которые стоят прямо в сети и не защищены дополнительными ограничениями доступа. По сути, атакующий получает не просто учётку, а ключ к центральному узлу внутренней инфраструктуры, где хранятся артефакты сборки и бинарники.
Guillermo Rauch, CEO Vercel, назвал проблему «бомбой для удалённого выполнения кода», потому что через Artifactory можно отравить всю цепочку сборки. И даже если до этого не дойдёт, сам админ-доступ уже даёт простор для подмены пакетов, изменения настроек и скрытого закрепления в системе.
Похожие по логике истории мы уже видели в разборе уязвимости ownCloud и в материале про бэкдоры в роутерах ZBT: когда атакующий добирается до точки доверия, последствия расходятся далеко за пределы одного сервера.
Кого затронуло и чем это грозит
Под угрозой — организации, которые используют self-managed версии JFrog Artifactory, особенно если сервер доступен из интернета. Если злоумышленник получает права администратора, он может менять сборочные пайплайны, двигаться дальше по сети и заливать вредоносные изменения в продукты, которые потом уходят клиентам.
Это уже не классическая кража файла или пароля. Речь о риске для всей цепочки поставок ПО, где один компрометированный узел способен испортить сборку, релиз и дальнейшее распространение кода.
Для ИТ-команд это означает три задачи сразу: проверить версии, посмотреть журналы действий, сменить всё, что могло утечь наружу. Если в логах есть странные токены, незнакомые подключения или изменения в правах доступа, это повод разбирать инцидент без промедления.
Что делать сейчас
Патчить нужно в первую очередь те инсталляции, которые доступны извне. Затем стоит проверить аудит, пересмотреть список доверенных подключений, сменить скомпрометированные секреты и убедиться, что связанные системы не получили чужие изменения.
Для сотрудников и администраторов это ещё один аргумент не тянуть с обновлениями инфраструктуры. Свежая дыра уже перешла в стадию реальных атак, а значит окно для реакции измеряется не неделями, а часами.
Если вам нужно защитить рабочие устройства в поездках и при доступе к корпоративным ресурсам из разных сетей, можно рассмотреть шифрование трафика для личных устройств как один из дополнительных слоёв защиты. Но в случае с Artifactory главный приоритет всё равно остаётся прежним — обновление и ревизия доступа.
Чек-лист для админа
- Проверить, не работает ли сервер на уязвимых версиях Artifactory.
- Установить обновление 7.161.20 или более свежую исправленную сборку.
- Просмотреть audit logs на предмет чужих токенов, новых пользователей и необычных изменений.
- Сменить все секреты, которые могли попасть в руки атакующего.
- Проверить связанные пайплайны, репозитории и продакшн-системы на следы подмены.
- Ограничить внешний доступ к инсталляции, если это ещё не сделано.
- Назначить повторную проверку через несколько дней, чтобы не пропустить отложенное закрепление.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.