Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Хакеры сцепляют две уязвимости JFrog Artifactory и ставят бэкдоры в CI/CD

16 сентября 2026·7 мин чтения
JFrog ArtifactoryCISA KEV
Хакеры сцепляют две уязвимости JFrog Artifactory и ставят бэкдоры в CI/CD

Коротко о главном

Атакующие связывают две уязвимости JFrog Artifactory — CVE-2026-42018 и CVE-2026-42016 — чтобы без единого пароля превратить неаутентифицированный запрос в полные права администратора артефакт-репозитория, а затем закрепиться бэкдором. 11 сентября 2026 года CISA внесла обе уязвимости в каталог активно эксплуатируемых (KEV), а исследователи Wiz задокументировали атаки в дикой природе. Если у вас self-hosted Artifactory — это прямой риск компрометации всей цепочки сборки, и аудит информационной безопасности здесь важнее, чем очередной релиз.

Artifactory — центральный склад бинарников, Docker-образов и пакетов для CI/CD: тот, кто получил над ним контроль, получает возможность подменять артефакты, которые затем разворачиваются на прод. Именно поэтому цепочка опасна не сама по себе, а как плацдарм для атаки на DevOps-конвейер и цепочку поставок ПО. Уязвимости уже закрыты патчами, но факт внесения в KEV означает: обновляться нужно было ещё вчера.

Что делать прямо сейчас: обновить Artifactory до исправленной версии, проверить журналы на признаки минта анонимных токенов и создания новых админ-аккаунтов, отозвать скомпрометированные ключи и провести аудит инфраструктуры. Ниже — как устроена связка, что делали атакующие и какой чек-лист закрывает риск.

Что произошло

Речь идёт о двух отдельных дефектах в JFrog Artifactory, которые по отдельности выглядят умеренно, но в связке дают полный захват. CVE-2026-42018 — ошибка аутентификации: при отключённом анонимном доступе система всё равно может вернуть неаутентифицированному вызывающему внутренний токен анонимного пользователя (JWT), открывая доступ к чувствительным ресурсам. CVE-2026-42016 — недостаточная проверка токена, позволяющая повысить привилегии до администратора. По данным JFrog, первый дефект закрыт патчем 12 августа, второй — 27 июля 2026 года.

Механика связки прямолинейна: неаутентифицированный запрос «выпускает» внутренний анонимный JWT (это CVE-2026-42018), после чего низкопривилегированный токен обменивается на административную область действия (CVE-2026-42016). Результат — контроль над экземпляром Artifactory без учётных данных. Именно возможность пройти путь «аноним → админ» в один заход делает эту пару приоритетной для устранения.

Кто и когда это эксплуатировал

Эксплуатацию задокументировала исследовательская группа Wiz. По её данным, в период с 15 августа по 8 сентября 2026 года несколько групп атакующих связывали CVE-2026-42018 и CVE-2026-42016 против self-hosted-экземпляров Artifactory. 11 сентября 2026 года CISA добавила обе уязвимости в каталог KEV; в рамках директивы BOD 26-04 федеральным гражданским ведомствам США дали две недели на установку патчей — крайний срок по Artifactory обозначен как 25 сентября 2026 года.

Стоит держать в уме и связанную третью уязвимость — CVE-2026-82329 (обход аутентификации, дающий удалённый неаутентифицированный доступ с админ-привилегиями): её CISA внесла в KEV примерно неделей ранее, а эксплуатация началась в начале сентября. Все три дефекта бьют в один и тот же класс проблем — доверие к внутренним токенам и путям аутентификации Artifactory.

Что делали атакующие после входа

Захват прав администратора — не финал, а старт закрепления. По наблюдениям исследователей, после эксплуатации атакующие создавали стойкие учётные записи администраторов, разворачивали вредоносные плагины Groovy для выполнения произвольного кода, выполняли команды оболочки и привязывали SSH-ключи к созданным аккаунтам. Фиксировались Rust-бэкдоры и полезные нагрузки второй стадии для устойчивого присутствия, а также выгрузка конфигурации и кластерных ключей.

Практический смысл: даже после установки патча скомпрометированный экземпляр остаётся под контролем атакующего, если не отозвать созданные им доступы. Патч закрывает вход, но не выгоняет того, кто уже внутри — поэтому реагирование не сводится к обновлению версии.

Почему это важно для команд разработки

Artifactory сидит в самом сердце поставки ПО: через него проходят зависимости, базовые образы и релизные артефакты. Компрометация репозитория артефактов — это классическая атака на цепочку поставок: злоумышленник может подменить пакет или образ, который затем без вопросов развернётся в проде у вас и ваших клиентов. Для продуктовых и платформенных команд это означает, что репозиторий артефактов нужно защищать не слабее, чем прод-серверы.

Второй урок — про внутренние токены. Обе уязвимости эксплуатируют избыточное доверие системы к собственным JWT и путям аутентификации. Сегментация сети, ограничение внешнего доступа к панелям управления инфраструктурой и регулярная проверка настроек анонимного доступа снижают вероятность того, что подобная связка сработает в вашем контуре. Смежную тему разбираем в статье про безопасность приложений и сохранность данных.

Что делать: чек-лист

Обновите Artifactory до исправленной версии. JFrog указывает следующие сборки: 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 или 7.111.21 — выберите ту, что соответствует вашей ветке.

Проверьте журналы на признаки компрометации: аномальные запросы, выпускавшие анонимные токены, обмен токенов на административную область, а также появление новых учётных записей администраторов и незнакомых плагинов Groovy.

Отзовите потенциально скомпрометированные секреты — админ-аккаунты, SSH-ключи, API-токены и кластерные ключи, которые могли утечь; ротация ключей обязательна, если эксплуатация не исключена.

Ограничьте внешний доступ к панели Artifactory, проверьте настройки анонимного доступа и убедитесь, что репозиторий недоступен из недоверенных сетей.

Если экземпляр был доступен извне в окне 15 августа — 8 сентября, исходите из презумпции компрометации: одного патча недостаточно, нужно активное реагирование на инцидент.

Часто задаваемые вопросы

Насколько это серьёзно? Речь о цепочке из двух активно эксплуатируемых уязвимостей, которая ведёт от неаутентифицированного запроса к полным правам администратора артефакт-репозитория, стоящего в основе CI/CD. Обе внесены в каталог KEV CISA, что подтверждает эксплуатацию в дикой природе.

Мой Artifactory в облаке (SaaS) — я в зоне риска? Наблюдаемая эксплуатация касалась self-hosted (самостоятельно размещённых) экземпляров. Тем не менее уточните у вендора статус вашего инстанса и в любом случае проверьте версию и настройки анонимного доступа.

Достаточно ли просто обновиться? Патч закрывает уязвимости, но не удаляет уже созданные атакующим доступы. Если эксплуатация возможна, после обновления проведите проверку журналов, ротацию ключей и реагирование на инцидент.

При чём тут цепочка поставок? Тот, кто контролирует Artifactory, может подменять артефакты и образы, которые разворачиваются на прод. Это делает репозиторий артефактов высокоценной целью и требует защиты уровня продакшн-систем.

Источники

SecurityWeek — Three JFrog Artifactory Flaws Exploited for Backdoor Deployment, сентябрь 2026 года.

The Hacker News — CISA Adds 5 Actively Exploited Artifactory, ScreenConnect, and RouterOS Flaws to KEV, 12 сентября 2026 года.

CISA — Known Exploited Vulnerabilities Catalog (CVE-2026-42018, CVE-2026-42016), 11 сентября 2026 года (первоисточник).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Ваш CI/CD и репозиторий артефактов под контролем?

Artifactory, реестры образов и сборочные конвейеры всё чаще становятся точкой входа для атак на цепочку поставок. Проверим версии и настройки, найдём следы компрометации, отзовём лишние доступы и составим план устранения рисков.

Заказать аудит безопасности