Tri chyby JFrog Artifactory útočníci aktívne zneužívajú na získanie prístupu správcu
Bezpečnostní výskumníci zaznamenali útoky na self-hosted servery JFrog Artifactory, pri ktorých útočníci zneužili tri opravené zraniteľnosti na získanie administrátorských práv a nasadenie perzistencie.

Chyby JFrog Artifactory CVE-2026-42018, CVE-2026-42016 a CVE-2026-82329 sú podľa správ bezpečnostných médií aktívne zneužívané proti self-hosted inštanciám. Útočníci pri pozorovaných incidentoch získali administrátorské oprávnenia a v niektorých prípadoch nasadili pluginy a backdoor. JFrog pre všetky tri zraniteľnosti vydal opravy.
Chyby JFrog Artifactory umožňujú cestu k administrácii
Prvé dve chyby výskumníci pozorovali v reťazení počas útokov medzi 15. augustom a 8. septembrom 2026. CVE-2026-42018 môže aj pri vypnutom anonymnom prístupe umožniť neautentifikovanému volajúcemu získať interný token anonymného používateľa. CVE-2026-42016 je chyba nedostatočnej autorizácie používateľského tokenu, ktorá môže viesť k eskalácii privilégií.
Podľa zistení spoločnosti Wiz, o ktorých informovalo viacero nezávislých médií, aktéri tieto dve zraniteľnosti kombinovali na získanie administrátorského prístupu k serverom Artifactory. V časti prípadov potom nasadili Groovy pluginy a backdoor napísaný v jazyku Rust s funkciami na komunikáciu s riadiacim serverom.
Tretia chyba, kritická CVE-2026-82329, je potenciálny obchvat autentifikácie vedúci k administrátorskému prístupu. JFrog ju zverejnil 28. augusta 2026. Podľa dostupných správ ju útočníci zneužívali aj samostatne, a to od 1. do 8. septembra.
Riziko pre repozitáre a build procesy
Artifactory sa používa na uchovávanie a distribúciu softvérových balíkov v procesoch vývoja, buildov a nasadzovania. Administrátorský prístup preto útočníkovi môže umožniť meniť konfiguráciu či artefakty, vytvárať perzistentné účty alebo spúšťať kód cez pluginy.
Práve nasadenie pluginov a backdooru znamená, že samotná aktualizácia nemusí stačiť, ak už k prieniku došlo. Oprava odstráni zraniteľnosť, ale automaticky neodstráni administrátorské účty, tokeny, pluginy ani ďalšiu perzistenciu vytvorenú útočníkom.
Prevádzkovatelia majú nasadiť opravy a preveriť servery
Prevádzkovatelia vlastných inštancií by mali prioritne nasadiť opravy vydané JFrogom pre všetky tri CVE. Súčasne má zmysel obmedziť sieťový prístup k rozhraniu Artifactory a pri podozrení na kompromitáciu vykonať forenznú kontrolu.
Kontrola by sa mala zamerať najmä na administrátorské účty, vydané tokeny, nainštalované pluginy a systémové logy. Relevantné sú aj stopy po neobvyklej aktivite v období od polovice augusta do začiatku septembra, keď boli útoky pozorované.
Verejne nie je potvrdené, koľko organizácií alebo serverov bolo kompromitovaných. Útoky zároveň neboli pripísané konkrétnej skupine; Wiz uviedol, že nešlo o jednotnú kampaň jediného aktéra. Odhad spoločnosti o podiele verejne dostupných zraniteľných inštancií nie je nezávisle overeným celosvetovým počtom.
Ďalší vývoj môže priniesť zaradenie jednotlivých CVE do katalógu CISA Known Exploited Vulnerabilities, nové indikátory kompromitácie, presnejšie údaje o rozsahu útokov alebo doplnené mitigácie od JFrogu pre už napadnuté servery.
Zdroje
- JFrog Security Advisories – Primárny zdroj k existencii, závažnosti, dotknutým verziám a dostupnosti opráv CVE-2026-42018, CVE-2026-42016 a CVE-2026-82329.
- The Register – Koroboruje pozorovania Wiz o zneužívaní troch chýb, časové obdobia útokov a post-exploitačné aktivity vrátane Rust backdooru.
- BleepingComputer – Koroboruje mechanizmus reťazenia CVE-2026-42018 a CVE-2026-42016 a hlásené nasadenie škodlivých pluginov a perzistencie.
- SecurityWeek – Pôvodný dodaný zdroj k tvrdeniu o zneužívaní troch chýb na obídenie autentifikácie, eskaláciu práv a nasadenie backdooru.
Overené a aktualizované: 14. 09. 2026 16:40



