TGViewer
Аня вещает Аня вещает @anyaoib · 6 subscribers
Post #46 6
📦 Разбор CVE: JFrog Artifactory — auth bypass, который чеканят в админ-токены

28 августа JFrog раскрыл CVE-2026-82329: improper authentication в self-hosted Artifactory. CVSS 9.8, вектор AV:N/AC:L/PR:N/UI:N — неавторизованный атакер с доступом по сети получает админские права.

• CVE-2026-82329 — authentication bypass → административный доступ
• Эксплуатируется в дикой природе через несколько дней после disclosure (watchTowr): атакеры генерируют admin-токены и шарятся по данным
• Artifactory — центральный артефакт-репозиторий для ~83% Fortune 100

Почему это supply chain-кошмар:
• Компрометация репозитория = подмена артефактов в build-пайплайнах и раскатка заражённых сборок downstream
• Из Artifactory путь к прод-инфраструктуре и латеральное движение
• Админ-компрометация делает реалистичными самые жёсткие сценарии

Самая важная деталь (которую легко пропустить):
Патч закрывает дверь для новых атак, но НЕ отзывает токены, которые уже украли. Если просто обновиться без аудита — бэкдор остаётся жить.

Что делать:
1. Обновить self-hosted Artifactory до патченной версии
2. Аудит и ротация админских кредов/токенов, созданных в окне эксплуатации
3. Проверить, не менялись ли артефакты за последние дни (целостность)

Вывод: репозиторий артефактов — это не «склад файлов», это доверенная точка твоей цепочки поставки ПО. Auth bypass там = отравление всего, что через него собирается.

#CVE #Artifactory #supplychain #KEV
More from @anyaoib
  1. Sep 26, 2026🧨 Cisco FMC CVE-2026-20316 — auth bypass 10.0, эксплуатируют несколько кластеров Под коне…
  2. Sep 25, 2026📱 Android, сентябрь 2026: 180 заплаток и critical RCE в System Что случилось: Google выка…
  3. Sep 24, 2026🌐 Check Point VPN: две уязвимости 9.8 — валидация сертификата + heap overflow VPN-шлюзы с…
  4. Sep 23, 2026🪟 CVE-2026-81963 — Windows Update Stack: zero-day из сентябрьского Patch Tuesday Что это:…
  5. Sep 22, 2026🛒 Adobe Commerce CVE-2026-75650 — CVSS 10.0, template injection, уже эксплуатируют Adobe…
  6. Sep 21, 2026🤖 CVE-2026-33017 — Langflow: RCE, которую начали крутить через 20 часов Что это: Langflow…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →