Сервер сборки может превратиться из доверенного хранилища в точку постоянного доступа за считанные минуты. Wiz зафиксировала атаки на самостоятельно размещённые JFrog Artifactory, где злоумышленники связывали две уязвимости, получали права администратора и закреплялись на системе. Artifactory хранит компоненты, которые затем попадают в сборки. Такие эпизоды наблюдали с 15 августа по 8 сентября.
Первый шаг использует CVE-2026-42018 с оценкой 7,5 по CVSS 3.1. Artifactory может выдать внутренний токен анонимного пользователя тому, кто вообще не вошёл в систему. Затем CVE-2026-42016 с оценкой 8,1 по CVSS 3.1 позволяет превратить такой токен с низкими правами в административный, поскольку сервер проверяет подпись и издателя, но недостаточно контролирует область полномочий.
В наблюдаемых случаях путь от первого запроса до создания новой административной учётной записи занимал менее пяти минут. После захвата серверов атакующие ставили вредоносные Groovy-плагины для выполнения команд, загружали веб-шеллы и вторичные компоненты. На нескольких системах Wiz обнаружила отдельный Rust-бэкдор с каналом управления, который сохранял доступ после взлома.
Цепочка работает только на версиях, уязвимых сразу к обеим ошибкам. CVE-2026-42016 затрагивает Artifactory до 7.133.11, а CVE-2026-42018 исправлена в 7.111.20, 7.117.28, 7.125.20, 7.133.29 и 7.146.9. JFrog раскрыла обе проблемы до наблюдаемых атак, поэтому под удар попали серверы без обновлений. Закрытие любой из двух дыр разрывает связку.
Параллельно злоумышленники используют CVE-2026-82329 с оценкой 9,8 по CVSS 3.1, которая сама даёт административные права без учётной записи при стандартной конфигурации. Об её эксплуатации мы уже писали ранее . Wiz видела успешные атаки через эту ошибку с 1 по 8 сентября, включая кражу ключей кластера, создание администраторов и выпуск долгоживущих токенов.
Масштаб потенциальной поверхности остаётся заметным. По телеметрии Wiz, через шесть недель после публикации CVE-2026-42016 уязвимыми оставались 59% организаций с Artifactory, а для CVE-2026-42018 доля снизилась лишь с 69% до 62%. Для критической CVE-2026-82329 показатель за две недели сократился с 67% до 49%, хотя почти половина организаций всё ещё имела уязвимый экземпляр.
Администраторам рекомендуют установить исправленные сборки своей ветки, в первую очередь на доступных из интернета серверах, а затем проверить журналы и неожиданные привилегированные действия. Само обновление не удаляет созданные злоумышленниками аккаунты и выданные токены. Летние уязвимости Artifactory уже фигурировали в инциденте с ИИ-агентами OpenAI.