Злоумышленники эксплуатируют критическую уязвимость в JFrog Artifactory, позволяющую получать токены администратора. Уязвимость CVE-2026-82329 (CVSS 9.8) предоставляет неаутентифицированному атакующему сетевой доступ к административным привилегиям.
Уязвимость исправлена в версии Artifactory 7.161.20 от 28 августа 2026 года. Она затрагивает версии 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 и 7.111.4–7.111.21.
Эксплуатация уязвимости началась 1 сентября 2026 года. Атакующие создают токены администратора и перечисляют пользователей, группы и федеративные топологии доступа. Успешная эксплуатация позволяет злоумышленникам внедрять вредоносные изменения в конвейеры сборки и перемещаться в производственные системы.
ⓘ Что такое JFrog Artifactory
JFrog Artifactory — это платформа управления артефактами, используемая для хранения, управления и распространения программных компонентов и двоичных файлов. Она играет центральную роль в конвейерах разработки программного обеспечения, обеспечивая контроль версий и безопасность цепочки поставок.
❝This moved from disclosure to real-world exploitation with uncomfortable efficiency," Ganchev added. "Anyone following along knows what comes next: things will get worse.❞
— Yordan Ganchev
Источники: The Hacker News · Dark Reading · The Register
@cbunit