Wiz hlási aktívne zneužívanie chýb v self-hosted JFrog Artifactory

Výskumníci Wiz pozorovali útoky, ktoré reťazia dve zraniteľnosti v self-hosted JFrog Artifactory a získavajú administrátorský prístup.

Zneužívanie JFrog Artifactory už nie je iba teoretický scenár. Spoločnosť Wiz 10. septembra oznámila pozorované útoky proti self-hosted inštanciám produktu, v ktorých útočníci reťazili zraniteľnosti CVE-2026-42018 a CVE-2026-42016. Kombinácia môže neautentifikovanému útočníkovi umožniť získať administrátorský prístup k zraniteľnému serveru.

Podľa Wiz boli takéto útoky zaznamenané medzi 15. augustom a 8. septembrom 2026. Zistenia výskumníkov sprostredkoval aj server BleepingComputer. Verejne však nie je potvrdený počet kompromitovaných organizácií ani ich identita a jednotlivé útoky neboli spoľahlivo pripísané konkrétnej skupine.

Ako funguje zneužívanie JFrog Artifactory

Prvá chyba v reťazci, CVE-2026-42018, môže neautentifikovanému volajúcemu vydať interný token anonymného používateľa, hoci je anonymný prístup vypnutý. JFrog ju klasifikuje ako High.

Druhá chyba, CVE-2026-42016, umožňuje povýšiť token s nízkymi oprávneniami na token s administrátorským rozsahom. Reťazenie oboch nedostatkov tak podľa Wiz vedie od prístupu bez prihlásenia až k právam správcu Artifactory.

Po získaní administrátorských práv útočníci podľa výskumníkov vytvárali nové administrátorské účty, nasadzovali škodlivé Groovy pluginy a v niektorých prípadoch aj Rust backdoor s funkciami pre komunikáciu s riadiacou infraštruktúrou. Takýto prístup môže útočníkom poskytnúť perzistenciu na serveri, prístup ku konfiguračným údajom a možnosť zasiahnuť do interného repozitára artefaktov.

Dotknuté sú self-hosted nasadenia

Oznámenie sa týka self-hosted verzií JFrog Artifactory v dotknutých vetvách, nie automaticky každého nasadenia produktu. JFrog zverejnil opravy pre CVE-2026-42018. Prevádzkovatelia by mali overiť konkrétnu používanú verziu a rozsah zasiahnutia podľa bezpečnostných odporúčaní výrobcu.

Artifactory slúži ako repozitár pre softvérové balíky a artefakty používané pri vývoji a nasadzovaní aplikácií. Administrátorský prístup k takejto infraštruktúre preto dáva útočníkovi priestor na zásah do interného prostredia, v ktorom organizácia spravuje svoje buildy a závislosti.

Čo by mali správcovia preveriť

Keďže Wiz opisuje pozorované útoky, zraniteľné self-hosted inštancie treba riešiť prioritne. Okrem aplikovania dostupných opráv je vhodné preveriť najmä administrátorské účty, tokeny a rozšírenia nainštalované v Artifactory.

  • nové alebo neočakávané administrátorské účty,
  • dlhodobé tokeny a ich oprávnenia,
  • neznáme Groovy pluginy,
  • logy administrátorských operácií vykonaných cez token anonymného používateľa,
  • neobvyklé binárne súbory v dočasných adresároch,
  • podozrivé odchádzajúce spojenia zo servera.

Wiz vo svojom výskume opisuje aj samostatne zneužívanú CVE-2026-82329. Hlavné zistenie oznámenia sa však týka reťazca CVE-2026-42018 a CVE-2026-42016. Ďalšie podrobnosti môžu priniesť prípadné indikátory kompromitácie alebo aktualizované pokyny od JFrog či CISA, rovnako ako forenzné potvrdenia ďalších incidentov.

Zdroje

  • Wiz Research – Wiz oznámil pozorované aktívne zneužívanie reťazca dvoch chýb proti self-hosted Artifactory a popísal následné techniky perzistencie.
  • JFrog Security Advisories – JFrog potvrdzuje podstatu CVE-2026-42018, rozsah zasiahnutých verzií a dostupnosť opráv.
  • BleepingComputer – Nezávisle sprostredkúva zistenia Wiz o časovom období útokov, eskalácii na administrátorské oprávnenia a nasadení backdooru.

Overené a aktualizované: 14. 09. 2026 06:22

Zdieľanie