Wiz hlási aktívne zneužívanie chýb v self-hosted JFrog Artifactory
Výskumníci Wiz pozorovali útoky, ktoré reťazia dve zraniteľnosti v self-hosted JFrog Artifactory a získavajú administrátorský prístup.

Zneužívanie JFrog Artifactory už nie je iba teoretický scenár. Spoločnosť Wiz 10. septembra oznámila pozorované útoky proti self-hosted inštanciám produktu, v ktorých útočníci reťazili zraniteľnosti CVE-2026-42018 a CVE-2026-42016. Kombinácia môže neautentifikovanému útočníkovi umožniť získať administrátorský prístup k zraniteľnému serveru.
Podľa Wiz boli takéto útoky zaznamenané medzi 15. augustom a 8. septembrom 2026. Zistenia výskumníkov sprostredkoval aj server BleepingComputer. Verejne však nie je potvrdený počet kompromitovaných organizácií ani ich identita a jednotlivé útoky neboli spoľahlivo pripísané konkrétnej skupine.
Ako funguje zneužívanie JFrog Artifactory
Prvá chyba v reťazci, CVE-2026-42018, môže neautentifikovanému volajúcemu vydať interný token anonymného používateľa, hoci je anonymný prístup vypnutý. JFrog ju klasifikuje ako High.
Druhá chyba, CVE-2026-42016, umožňuje povýšiť token s nízkymi oprávneniami na token s administrátorským rozsahom. Reťazenie oboch nedostatkov tak podľa Wiz vedie od prístupu bez prihlásenia až k právam správcu Artifactory.
Po získaní administrátorských práv útočníci podľa výskumníkov vytvárali nové administrátorské účty, nasadzovali škodlivé Groovy pluginy a v niektorých prípadoch aj Rust backdoor s funkciami pre komunikáciu s riadiacou infraštruktúrou. Takýto prístup môže útočníkom poskytnúť perzistenciu na serveri, prístup ku konfiguračným údajom a možnosť zasiahnuť do interného repozitára artefaktov.
Dotknuté sú self-hosted nasadenia
Oznámenie sa týka self-hosted verzií JFrog Artifactory v dotknutých vetvách, nie automaticky každého nasadenia produktu. JFrog zverejnil opravy pre CVE-2026-42018. Prevádzkovatelia by mali overiť konkrétnu používanú verziu a rozsah zasiahnutia podľa bezpečnostných odporúčaní výrobcu.
Artifactory slúži ako repozitár pre softvérové balíky a artefakty používané pri vývoji a nasadzovaní aplikácií. Administrátorský prístup k takejto infraštruktúre preto dáva útočníkovi priestor na zásah do interného prostredia, v ktorom organizácia spravuje svoje buildy a závislosti.
Čo by mali správcovia preveriť
Keďže Wiz opisuje pozorované útoky, zraniteľné self-hosted inštancie treba riešiť prioritne. Okrem aplikovania dostupných opráv je vhodné preveriť najmä administrátorské účty, tokeny a rozšírenia nainštalované v Artifactory.
- nové alebo neočakávané administrátorské účty,
- dlhodobé tokeny a ich oprávnenia,
- neznáme Groovy pluginy,
- logy administrátorských operácií vykonaných cez token anonymného používateľa,
- neobvyklé binárne súbory v dočasných adresároch,
- podozrivé odchádzajúce spojenia zo servera.
Wiz vo svojom výskume opisuje aj samostatne zneužívanú CVE-2026-82329. Hlavné zistenie oznámenia sa však týka reťazca CVE-2026-42018 a CVE-2026-42016. Ďalšie podrobnosti môžu priniesť prípadné indikátory kompromitácie alebo aktualizované pokyny od JFrog či CISA, rovnako ako forenzné potvrdenia ďalších incidentov.
Zdroje
- Wiz Research – Wiz oznámil pozorované aktívne zneužívanie reťazca dvoch chýb proti self-hosted Artifactory a popísal následné techniky perzistencie.
- JFrog Security Advisories – JFrog potvrdzuje podstatu CVE-2026-42018, rozsah zasiahnutých verzií a dostupnosť opráv.
- BleepingComputer – Nezávisle sprostredkúva zistenia Wiz o časovom období útokov, eskalácii na administrátorské oprávnenia a nasadení backdooru.
Overené a aktualizované: 14. 09. 2026 06:22



