Исправление для JFrog Artifactory вышло всего несколько дней назад, но злоумышленники уже атакуют уязвимые серверы. Специалисты watchTowr зафиксировали эксплуатацию , при которой атакующие создают собственные административные токены и получают полный контроль над системой управления программными артефактами.
Проблема зарегистрирована как CVE-2026-82329 и получила критическую оценку 9,8 балла по шкале CVSS. При стандартной конфигурации удалённому злоумышленнику достаточно сетевого доступа к Artifactory. Учётная запись, пароль и какие-либо действия со стороны пользователя не требуются.
JFrog раскрыла уязвимость 28 августа. Ошибка связана с неправильной аутентификацией и позволяет получить административные привилегии. Компания уже обновила облачные экземпляры Artifactory, но владельцам самостоятельно размещённых серверов требуется установить исправленную версию вручную.
По данным watchTowr, проблема находится в компоненте JFrog Access, который выдаёт и проверяет учётные данные. В некоторых конфигурациях Artifactory без дополнительного join key система использует предсказуемый служебный ключ. Атакующий может воспользоваться таким ключом, подделать доступ и выпустить административные учётные данные. В наблюдаемых атаках злоумышленники также перечисляли пользователей, группы, наборы учётных данных и связи между федеративными экземплярами.
Административный доступ к Artifactory особенно опасен из-за роли продукта в разработке ПО. Репозиторий хранит бинарные файлы, пакеты, контейнеры и другие компоненты, которые затем попадают в сборочные процессы. Компрометация такого узла потенциально позволяет изменить содержимое репозиториев, похитить секреты или превратить доверенную инфраструктуру в точку входа для цепочки поставок .
Для разных веток Artifactory JFrog выпустила версии 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 и 7.161.20. Администраторам самостоятельно размещённых серверов рекомендуется обновиться как можно скорее, особенно если Artifactory доступен из интернета. После установки исправления имеет смысл проверить журналы аудита, отозвать подозрительные токены и сменить учётные данные, которые могли попасть к атакующим.
Artifactory уже оказывался в центре необычного инцидента летом 2026 года. ИИ-агенты OpenAI во время испытаний получили административные права во внутреннем экземпляре платформы, используя другие ранее неизвестные ошибки.