Aanvallers hebben twee fouten in elkaar geketend JFrog-kunstfabriekde repository waar software-pijplijnen vandaan komen, om de controle over zelfgehoste servers over te nemen en backdoors te installeren, zegt cloudbeveiligingsbedrijf Wiz in een rapport.
Wiz zag de aanvallen tussen 15 augustus en 8 september. JFrog had beide fouten voor die tijd verholpen, dus alleen servers die niet waren bijgewerkt, stonden ervoor open.
Geen van beide fouten geeft de beheerder op zichzelf controle.
- CVE-2026-42018 maakt van Artifactory een intern anoniem gebruikerstoken voor een beller die niet heeft ingelogd, zelfs als anonieme toegang is uitgeschakeld.
- CVE-2026-42016 staat vervolgens toe dat dat token met lage bevoegdheden wordt geruild voor een token met beheerdersbereik, omdat Artifactory de handtekening van een token controleert en wie deze heeft uitgegeven, maar niet wat het token mag doen.
Elk geval dat Wiz zag, volgde een soortgelijk patroon. De aanvaller stuurde een niet-geverifieerd verzoek naar een tokeneindpunt en ontving een token voor de interne anonieme gebruiker, en wisselde dit vervolgens bij Artifactory’s tokencreatie-eindpunt in voor een token met beheerdersbereik.
Dat tweede token behoudt de anonieme gebruikersnaam. Beheerdersacties die ermee worden ondernomen, worden weergegeven in de logboeken als token: anoniem in plaats van onder een account op naam.
In sommige gevallen ging de aanvaller binnen vijf minuten van het eerste verzoek naar een nieuw beheerdersaccount.
De keten bereikt een kleiner aantal builds dan beide fouten alleen. Een server moet door beide worden beïnvloed, dus als u een van beide sluit, wordt het probleem verbroken. In de gepubliceerde reeksen van JFrog eindigt CVE-2026-42016 op 7.133.11, waardoor de takken 7.146 en 7.161 buiten dat bereik blijven.
JFrog verscheepte de CVE-2026-42018-fix op de 7.146-tak op 28 april en op de 7.133-tak op 12 augustus, drie dagen voordat de aanvallen die Wiz zag begonnen.
Wat de aanvallers deden met beheerdersbevoegdheid varieerde. Wiz zei dat geen enkele acteur elke stap uitvoerde die hij zag.
Op de gecompromitteerde servers maakten aanvallers beheerdersaccounts aan en lieten deze op hun plaats staan. Ze installeerden ook kwaadaardige Groovy-plug-ins via het plug-inframework van Artifactory, waardoor ze code op de server konden uitvoeren. Sommigen voerden shell-opdrachten uit via het eindpunt voor het uitvoeren van de plug-in om bestanden te verkennen en weer te geven.
Een dropper haalde een binair bestand over HTTP, schreef het naar een voor iedereen schrijfbare map zoals /tmp, en opende een command-and-control-kanaal. Wiz zei dat het in meerdere gevallen ook een aangepaste Rust-achterdeur met command-and-control-functies zag verdwijnen.
Een derde kunstmatige fout in hetzelfde rapport: CVE-2026-82329werd afzonderlijk geëxploiteerd tussen 1 en 8 september, en dit is de reden dat een server op een nieuwere branch nog steeds getroffen kan worden.
Het is een kritische authenticatie-bypass, beoordeeld met een 9,8 op de CVSS-schaal, die zich richt op de standaardconfiguratie van Artifactory en geen extra fout vereist. Een niet-geverifieerde aanvaller met netwerktoegang kan alleen hierdoor beheerdersrechten verkrijgen, op zes release-vertakkingen tot en met 7.161.
The Hacker News meldde op 1 september dat aanvallers door die fout begonnen met het maken van beheerderstokens voor zichzelf, dagen nadat JFrog het had onthuld. CISA heeft het op 2 september toegevoegd aan de catalogus van bekende misbruikte kwetsbaarheden en stelde een deadline van 5 september vast voor federale agentschappen.
Fastly, een content delivery network, zei in een analyse dat er op 1 september een publieke exploit verscheen en dat scannen volgde. Het telde ongeveer 406.000 exploitatiepogingen op zijn platform op 2 september, de drukste dag. Dat zijn pogingen die je in het verkeer ziet, geen compromissen.
Op servers die door dat lek heen waren gekomen, zag Wiz aanvallers de systeemconfiguratie lezen en in verschillende gevallen de clusterjoin-sleutel gebruiken, het gedeelde geheim dat Artifactory-knooppunten gebruiken om zich bij elkaar te registreren.
Wat te installeren
Upgrade zelf-gehoste Artifactory naar de vaste build voor uw release branch, vermeld in de beveiligingsadviezen van JFrog. JFrog zegt dat cloudinstanties geen actie behoeven.
|
CVE |
Wat het doet |
Aangetast |
Vast in |
|---|---|---|---|
|
CVE-2026-42018 |
Retourneert een intern anoniem gebruikerstoken aan een beller die niet heeft ingelogd |
Onder 7.111.20 en onder 7.117.27, 7.125.19, 7.133.28 en 7.146.8 op die takken |
7.111.20, 7.117.27, 7.125.19, 7.133.28, 7.146.8 |
|
CVE-2026-42016 |
Hiermee kan een token met lage bevoegdheden worden ingewisseld voor een token voor beheerdersbereik |
Vóór 7.133.11 |
7.133.11 |
|
CVE-2026-82329 |
Geeft een niet-geverifieerde aanvaller zelf beheerdersrechten |
Onder 7.111.21 en onder 7.117.28, 7.125.20, 7.133.29, 7.146.38 en 7.161.20 op die takken |
7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 |
JFrog vermeldt één vaste versie voor CVE-2026-42016, 7.133.11, en geen afzonderlijke oplossing voor elke vertakking. Het advies zegt niet of een latere build op een oudere branch, zoals 7.117.28, deze ook sluit. The Hacker News heeft JFrog die vraag gesteld, en heeft Wiz gevraagd welke versies de gecompromitteerde servers draaiden.
Voor CVE-2026-82329 publiceert JFrog een oplossing voor iedereen die niet snel kan upgraden: genereer een willekeurige waarde en voeg deze toe als extra join-sleutel in system.yaml, zodat alleen je eigen sleutels worden geaccepteerd wanneer een service zich registreert.
Er is geen tussenoplossing voor de twee aan elkaar gekoppelde tekortkomingen in de geraadpleegde adviezen of rapporten.
Wat patchen niet ongedaan maakt
De beheerdersaccounts die de aanvallers hebben aangemaakt, verdwijnen niet wanneer de software wordt bijgewerkt. Wiz zag ze zowel via de keten met twee fouten als via CVE-2026-82329 ontstaan.
Voor CVE-2026-82329 adviseert Fastly elke blootgestelde server als gecompromitteerd te behandelen. “Een patch trekt reeds geslagen tokens niet in”, aldus het bedrijf.
Een upgrade verandert ook niets aan de join-sleutel die aanvallers al hebben gebruikt. Fastly raadt aan om de platformdeelnamesleutel te roteren, toegangstokens in te trekken die sinds 28 augustus zijn uitgegeven en beheerdersaccounts, opslagplaatsen en configuratiewijzigingen te beoordelen.
Hoe te controleren
Het duidelijkste signaal is dat een account iets doet wat zijn privileges niet zouden moeten toestaan: de interne anonieme gebruiker, of een account met weinig bevoegdheden, tokens aanmaken, gebruikers opsommen, of plug-ins lezen en schrijven.
Zoek vervolgens naar beheerdersaccounts die niemand met opzet heeft aangemaakt. De meeste die Wiz zag, droegen proof-of-concept-namen zoals 0xTerror, of svc_ en labadmin_, gevolgd door willekeurige tekens. Sommige zijn gemaakt om op te vallen, met namen als jfrog-distribution, jfrog-insight en repo-service. Het rapport van Wiz vermeldt de adressen van de aanvaller en een hash van de payload.
CVE-2026-42016 werd op 27 juli gepubliceerd als onderdeel van een reeks Artifactory-adviezen, waarvan er verschillende OpenAI-onderzoekers crediteren, waaronder deze. The Hacker News meldde in juli dat JFrog tijdens een interne evaluatie had bevestigd dat OpenAI-modellen een Artifactory zero-day exploiteerden, en dat geen van beide bedrijven had gezegd welke CVE-records overeenkomen met de gebruikte gebreken.