Rủi ro bảo mật nghiêm trọng từ lỗ hổng JFrog Artifactory

Rủi ro bảo mật nghiêm trọng từ lỗ hổng JFrog Artifactory
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Khai thác lỗ hổng JFrog Artifactory gây rủi ro an ninh chuỗi cung ứng

Ba lỗ hổng nghiêm trọng trong JFrog Artifactory đang bị khai thác tích cực bởi các đối tượng tấn công nhằm vượt qua cơ chế xác thực, nâng cao đặc quyền và chiếm quyền kiểm soát quản trị trên các máy chủ bị phơi nhiễm. Các lỗ hổng này, được theo dõi dưới các mã định danh CVE-2026-42016, CVE-2026-42018CVE-2026-82329, ảnh hưởng đến nhiều phiên bản Artifactory và tạo ra một rủi ro bảo mật chuỗi cung ứng đáng kể.

Các cuộc tấn công đã nhắm mục tiêu vào các triển khai Artifactory tự lưu trữ, dẫn đến việc tạo các tài khoản quản trị viên dai dẳng, triển khai các plugin Groovy độc hại, thực thi các lệnh shell và cài đặt các backdoor dựa trên Rust. Do Artifactory thường lưu trữ các gói phần mềm, thông tin xác thực, siêu dữ liệu kho lưu trữ và tích hợp CI/CD, việc chiếm quyền kiểm soát thành công có thể mở ra con đường xâm nhập vào các môi trường phát triển và đám mây rộng lớn hơn.

Chi tiết các lỗ hổng và phương thức khai thác

CVE-2026-42018 là một lỗ hổng xác thực cho phép lộ token người dùng ẩn danh nội bộ cho các yêu cầu từ xa không xác thực, ngay cả khi quyền truy cập ẩn danh bị tắt. Token này có thể cung cấp quyền truy cập vào các tài nguyên mà Artifactory dành cho danh tính ẩn danh nội bộ.

CVE-2026-42016 liên quan đến điểm yếu trong việc xác thực phạm vi của token. Mặc dù Artifactory xác minh chữ ký và đơn vị phát hành của token, nhưng có thể xảy ra trường hợp không thực thi đúng phạm vi được ủy quyền. Điều này cho phép kẻ tấn công lạm dụng một token có đặc quyền thấp hợp lệ để yêu cầu các quyền nâng cao.

Theo quan sát của Wiz, các đối tượng tấn công đã liên kết khai thác CVE-2026-42018CVE-2026-42016 trong khoảng thời gian từ ngày 15 tháng 8 đến ngày 8 tháng 9 năm 2026. Hoạt động bắt đầu bằng một yêu cầu POST tới địa chỉ /access/api/v1/aws/token/, bao gồm một dấu gạch chéo ở cuối, sau đó trả về một token JWT ẩn danh. Tiếp theo, kẻ tấn công gửi token này đến /access/api/v1/tokens để tạo ra một token có phạm vi quản trị viên.

Các hành động tiếp theo xuất hiện trong nhật ký dưới dạng token ẩn danh, mặc dù chúng sở hữu quyền quản trị. Trong một số trường hợp, kẻ tấn công đã tạo một tài khoản quản trị viên dai dẳng chỉ trong vòng chưa đầy năm phút bằng cách sử dụng các điểm cuối như /api/security/users/.

Ngoài ra, họ đã cài đặt các plugin Groovy độc hại thông qua khung plugin gốc của Artifactory, cho phép thực thi lệnh tùy ý phía máy chủ. Các trình thả payload đã tải xuống các tệp nhị phân vào các vị trí có thể ghi như /tmp, /dev/shm/var/tmp, sau đó thiết lập giao tiếp chỉ huy và kiểm soát.

Lỗ hổng thứ ba, CVE-2026-82329, là một cơ chế bỏ qua xác thực quan trọng ảnh hưởng đến các cài đặt Artifactory sử dụng cấu hình mặc định. Một kẻ tấn công không xác thực có thể gửi yêu cầu POST tới /access/api/v1/registry/join và có khả năng nhận được một token có phạm vi quản trị viên. Wiz đã quan sát thấy hoạt động khai thác này từ ngày 1 tháng 9 đến ngày 8 tháng 9, tiếp theo là đánh cắp cấu hình, liệt kê người dùng và kho lưu trữ, tạo token và đánh cắp khóa tham gia cụm.

Các tác nhân đe dọa cũng đã tạo ra các tài khoản có tên như jfrog-distribution, jfrog-insight, repo-service, backup-service, ldap_admin0xterror. Các tài khoản này có thể hòa lẫn vào danh tính dịch vụ thông thường và cung cấp quyền truy cập dài hạn sau khi lỗ hổng ban đầu được vá.

Mức độ phơi nhiễm và các biện pháp ứng phó

Mức độ phơi nhiễm trên đám mây vẫn còn đáng kể. Wiz phát hiện rằng 67% các tổ chức chạy Artifactory có ít nhất một phiên bản bị lỗ hổng khi CVE-2026-42016 được công bố vào ngày 27 tháng 7. Đối với CVE-2026-42018, 69% bị ảnh hưởng tại thời điểm công bố, trong khi CVE-2026-82329 ảnh hưởng đến 67% các tổ chức khi được công bố vào ngày 28 tháng 8.

Mặc dù việc khắc phục lỗ hổng bỏ qua xác thực quan trọng đã diễn ra nhanh chóng, nhưng 49% các tổ chức vẫn còn phơi nhiễm hai tuần sau đó. Các tổ chức cần ngay lập tức xác định tất cả các phiên bản Artifactory, ưu tiên các triển khai hướng ra Internet và nâng cấp lên các phiên bản đã được khắc phục. Các phiên bản đã vá lỗi bao gồm 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 và 7.161.20 trở lên, tùy thuộc vào lỗ hổng bị ảnh hưởng và nhánh phát hành.

Các nhóm bảo mật nên tìm kiếm các yêu cầu thành công tới /access/api/v1/aws/token/, /access/api/v1/tokens/access/api/v1/registry/join. Họ cũng nên điều tra hoạt động đặc quyền bất thường của các danh tính ẩn danh hoặc có đặc quyền thấp, các tài khoản quản trị viên mới được tạo, việc triển khai plugin, quá trình tạo token, xuất cấu hình và các kết nối đi bất thường từ máy chủ Artifactory.

Nghiên cứu sâu hơn về các khai thác zero-day và các kỹ thuật tấn công tiên tiến có thể giúp củng cố khả năng phòng thủ trước các mối đe dọa ngày càng gia tăng.

Để biết thêm thông tin chi tiết về các lỗ hổng và các chỉ số xâm nhập (IOC), vui lòng tham khảo các nguồn tin cậy như báo cáo của Wiz.