Kwaadwillenden maken gebruik van kritieke en hoog-risico kwetsbaarheden in JFrog Artifactory om authenticatie te omzeilen, beheerdersrechten te verkrijgen en een backdoor in Rust te installeren op kwetsbare zelf-gehoste servers. Dit blijkt uit een nieuw rapport van cloudbeveiligingsbedrijf Wiz, dat bevestigt dat meerdere omgevingen zijn aangevallen met een exploitketen die CVE-2026-42018 en CVE-2026-42016 combineert.
Een derde kwetsbaarheid, CVE-2026-82329, betreft een kritieke bypass van authenticatie. Dit werd eerder deze maand door offensieve securityspecialisten van watchTowr waargenomen bij het aanmaken van administrator tokens. Volgens Wiz gebruiken aanvallers CVE-2026-42018 om een JSON Web Token (JWT) te bemachtigen van een interne anonieme gebruiker van Artifactory, zelfs wanneer anonieme toegang is uitgeschakeld, met beperkte rechten. Vervolgens verhogen zij hun rechten naar beheerdersniveau door misbruik te maken van CVE-2026-42016, die ontstaat door onvoldoende validatie van tokens.
Tussen 15 augustus en 8 september hebben meerdere dreigingsactoren deze twee kwetsbaarheden benut om een JWT van de interne anonieme gebruiker te verkrijgen en dit te wisselen voor een token met beheerdersrechten. Onderzoekers melden dat het in sommige gevallen minder dan vijf minuten kostte om een beheerdersaccount aan te maken. Na het aanmaken van deze accounts en het genereren van langlevende toegangstokens, installeerden de aanvallers kwaadaardige Groovy-plugins om willekeurige commando's uit te voeren en vestigden zij persistentie door een backdoor in Rust te implementeren.
Volgens Wiz werden tussen 15 augustus en 8 september meerdere zelf-gehoste Artifactory-instanties aangevallen met de combinatie van CVE-2026-42018 en CVE-2026-42016. In verschillende gevallen werd een aangepaste Rust-backdoor met command-and-control mogelijkheden geïnstalleerd. In een volgende fase laadden de aanvallers extra payloads in tijdelijke mappen zoals /dev/shm, /tmp en /var/tmp, uploadden webshells, stalen configuratiegegevens en cluster join keys, inventariseerden repositories, tokens en gebruikers, en voegden hun SSH-sleutels toe aan nieuw aangemaakte accounts.
Wiz waarschuwt dat tussen 49% en 62% van de bereikbare Artifactory-instanties kwetsbaar is voor ten minste één van de drie genoemde kwetsbaarheden. Systeembeheerders worden dringend geadviseerd om direct te upgraden naar een van de volgende Artifactory-versies of hoger: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 of 7.161.20. Na de upgrade is het belangrijk om internet-blootgestelde instanties te onderzoeken op ongebruikelijke tokencreaties, verdachte beheerdersaccounts, verdachte plugin-activiteit en inventarisatieverzoeken, en de toegang te beperken tot alleen vertrouwde systemen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *