AIO APEX

Angreifer verketten drei JFrog Artifactory-Lücken, um Rust-Backdoors in Fortune-100-Build-Pipelines zu pflanzen

BleepingComputer
Teilen:
Angreifer verketten drei JFrog Artifactory-Lücken, um Rust-Backdoors in Fortune-100-Build-Pipelines zu pflanzen

Angreifer verketteten drei Schwachstellen in JFrog Artifactory, um die administrative Kontrolle über self-hosted Instanzen zu übernehmen, eine Rust-basierte Backdoor einzupflanzen und dauerhaften Zugang zu behalten. Wiz-Forscher warnten, dass zwischen 49% und 62% der öffentlich zugänglichen Artifactory-Instanzen für mindestens eine der drei Schwachstellen anfällig bleiben.

JFrog Artifactory ist das meistgenutzte Artifact-Repository im DevOps-Ökosystem und befindet sich in der Build-Pipeline von 83% der Fortune-100-Unternehmen. Eine kompromittierte Artifactory-Instanz ist nicht nur ein gehackter Server, sondern ein Staging-Punkt, von dem aus Angreifer Software-Artefakte vergiften können, bevor sie Produktionsumgebungen erreichen.

Wie die Angriffskette funktioniert

Die Kampagne nutzte CVE-2026-42018 zur JWT-Token-Extraktion, dann CVE-2026-42016 zur Privilege-Eskalation auf Administratorebene. CVE-2026-82329 ist ein eigenständiger Authentifizierungs-Bypass mit CVSS 9,8, der es einem nicht authentifizierten Angreifer ermöglicht, direkt Administrator-Tokens zu fälschen. Wiz beobachtete, dass einige Angreifer in weniger als fünf Minuten vom ersten Kontakt bis zur Erstellung eines Administratorkontos kamen.

Mit Administratorzugang installierten sie bösartige Groovy-Plugins und setzten eine benutzerdefinierte Rust-Backdoor mit Command-and-Control-Fähigkeiten ein.

Was jetzt zu tun ist

Organisationen sollten auf Version 7.111.21 oder höher aktualisieren und ihre Instanzen sofort auf Kompromittierungsindikatoren prüfen: unbefugte Administrator-Konten, verdächtige Access-Tokens, unerwartet installierte Groovy-Plugins und ungewöhnliche ausgehende Netzwerkverbindungen. Da die Rust-Backdoor auch nach dem Patchen aktiv bleiben kann, sollten Organisationen alle Credentials, Tokens und Secrets rotieren.

Ursprünglich berichtet von BleepingComputer. Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen: