JFrog Artifactory: CISA zaradila dve zraniteľnosti medzi známe zneužívané
CISA zaradila CVE-2026-42016 a CVE-2026-42018 v self-hosted JFrog Artifactory do katalógu KEV. Wiz pozoroval ich reťazenie, ktoré môže viesť k administrátorskému prístupu.

JFrog Artifactory obsahuje zraniteľnosti CVE-2026-42016 a CVE-2026-42018, ktoré CISA 11. septembra 2026 zaradila do katalógu Known Exploited Vulnerabilities (KEV). Agentúra tým potvrdila ich známe zneužívanie vo voľnej prírode. Zraniteľnosti sa týkajú self-hosted nasadení repozitára artefaktov JFrog Artifactory.
Podľa výskumníkov zo spoločnosti Wiz útočníci medzi 15. augustom a 8. septembrom obe zraniteľnosti reťazili proti self-hosted inštanciám. Kombinácia nedostatkov im mala umožniť prejsť od neautentifikovanej požiadavky k tokenu s rozsahom administrátorských oprávnení.
JFrog Artifactory: dve zraniteľnosti v jednom reťazci
CVE-2026-42018 môže pri vypnutom anonymnom prístupe vydať neautentifikovanému volajúcemu interný token anonymného používateľa. Druhá zraniteľnosť, CVE-2026-42016, je autorizačný nedostatok vo verziách Artifactory starších než 7.133.11. Nedostatočná kontrola rozsahu tokenu môže viesť k eskalácii oprávnení.
Práve reťazenie týchto dvoch zraniteľností je podľa Wiz podstatné: token získaný prvou zraniteľnosťou môže byť následne zneužitý cez druhú zraniteľnosť na získanie administrátorského rozsahu. CISA pri oboch identifikátoroch uvádza zaradenie do KEV, teda zoznamu zraniteľností so známym zneužívaním.
Opravy pre JFrog Artifactory sú dostupné
JFrog vydal bezpečnostné opravy. Pri CVE-2026-42016 výrobca pre self-hosted nasadenia uvádza opravenú verziu 7.133.11. Pre CVE-2026-42018 výrobca uvádza opravené vydania pre dotknuté produktové vetvy.
Správcovia by mali prioritne aktualizovať dotknuté self-hosted inštancie podľa bezpečnostných pokynov JFrog. Keďže CISA eviduje známe zneužívanie, vhodná je aj forenzná kontrola systémov na známky neoprávneného prístupu.
Úspešné získanie administrátorských oprávnení môže ohroziť artefakty uložené v repozitári, prístupové údaje aj integrácie používané v softvérovom dodávateľskom reťazci. Pre neopravené self-hosted servery môže kombinácia zraniteľností znamenať cestu od neautentifikovanej požiadavky k administrátorskému prístupu.
Rozsah kampane zatiaľ nie je známy
Verejne nie je známy úplný počet kompromitovaných organizácií ani nezávisle potvrdené pripísanie kampane konkrétnej útočnej skupine. Wiz vo svojom výskume uviedol aj nasadenie Rust backdoorov a vytváranie perzistentných administrátorských účtov, tieto zistenia však verejne nepotvrdili JFrog ani CISA.
Ďalšie informácie môžu priniesť prípadné indikátory kompromitácie od výrobcu, CISA alebo ďalších bezpečnostných tímov. Dôležité bude tiež sledovať, či JFrog upraví zoznam dotknutých verzií alebo odporúčania pre cloudové nasadenia.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – CISA zaradila CVE-2026-42016 do KEV a uvádza povinnosť riadiť sa mitigáciami výrobcu.
- CISA Known Exploited Vulnerabilities Catalog – CISA zaradila CVE-2026-42018 do KEV a opisuje riziko vydania interného anonymného tokenu.
- JFrog Security Advisories – Výrobca opisuje chyby, dotknuté verzie a dostupné opravy.
- Wiz Research – Výskumníci uvádzajú pozorované zneužívanie dvojice CVE v reťazci proti self-hosted Artifactory.
Overené a aktualizované: 12. 09. 2026 06:24



