Novinky

Útočníci zneužívají kritickou chybu JFrog Artifactory jen několik dní po jejím odhalení

Novinky Date: Zobrazení: 9

Útočníci zneužívají kritickou chybu JFrog Artifactory jen několik dní po jejím odhalení

Zranitelnost s CVSS skóre 9,8 umožňuje neověřenému útočníkovi s přístupem do sítě získat administrátorská oprávnění v JFrog Artifactory. Opravená verze je k dispozici, útočníci ji ale začali zneužívat prakticky okamžitě po zveřejnění záplaty.

 

Bezpečnostní výzkumník Yordan Ganchev ze společnosti watchTowr zveřejnil podrobnosti o zranitelnosti CVE-2026-82329 v nástroji JFrog Artifactory, který firmy používají ke správě softwarových balíčků a artefaktů v rámci CI/CD procesů. Chyba se nachází v komponentě JFrog Access a spočívá v tom, že instance bez nastaveného doplňkového přístupového klíče (join key) dostávají takzvaný přízračný (phantom) klíč – ten může neověřený útočník s přístupem do sítě zneužít k vyžádání administrátorských přístupových tokenů.

Se získaným tokenem dokáže útočník podle Gancheva procházet seznamy uživatelů, skupin a uložených přihlašovacích údajů a dostat se i k federovaným topologiím přístupu napojeným na Artifactory. CVSS skóre zranitelnosti dosahuje 9,8 z 10, tedy nejvyšší úrovně závažnosti.

JFrog vydal opravu ve verzi 7.161.20 dne 28. srpna 2026. Zranitelné jsou verze řad 7.161.0 až 7.161.19, 7.146.0 až 7.146.36, 7.133.0 až 7.133.28, 7.125.0 až 7.125.19, 7.117.0 až 7.117.27 a 7.111.4 až 7.111.21. Podle bezpečnostních výzkumníků začali útočníci zranitelnost zneužívat prakticky ihned po zveřejnění opravy – tedy dřív, než stihla velká část provozovatelů záplatu nasadit.

Image

Organizacím provozujícím Artifactory se doporučuje aplikovat záplatu na instance dostupné z internetu bez odkladu, zkontrolovat protokoly auditu na známky neobvyklé aktivity, provést obměnu (rotaci) přihlašovacích údajů, které mohly být exponovány, a prověřit napojené systémy, zda v nich nezůstaly škodlivé změny nebo skryté přístupy zanechané útočníkem.

Další články