مهاجمان سه آسیبپذیری JFrog Artifactory را زنجیر کردند تا Backdoor مبتنی بر Rust در pipelineهای ساخت نرمافزار Fortune 100 کار بگذارند

مهاجمان با زنجیرهکردن سه آسیبپذیری در JFrog Artifactory، کنترل ادمین نمونههای self-hosted را به دست گرفتند، یک backdoor مبتنی بر Rust نصب کردند و دسترسی پایدار ایجاد کردند؛ در یک کمپین ۲۴ روزه که میتوانست pipelineهای ساخت نرمافزار هزاران سازمان را آلوده کند. محققان Wiz که این زنجیره حمله را در ۱۱ سپتامبر فاش کردند، هشدار دادند که بین ۴۹ تا ۶۲ درصد از نمونههای Artifactory در دسترس عموم، هنوز در برابر حداقل یکی از این سه آسیبپذیری آسیبپذیر هستند.
JFrog Artifactory پرکاربردترین مخزن artifact در دنیای DevOps است و در pipeline ساخت ۸۳ درصد از شرکتهای Fortune 100 قرار دارد. یک نمونه Artifactory در معرض خطر صرفاً یک سرور هکشده نیست؛ بلکه نقطهای است که مهاجمان میتوانند از آن artifactهای نرمافزاری را قبل از رسیدن به سیستمهای توسعهدهندگان و محیط تولید آلوده کنند.
چگونگی عملکرد زنجیره حمله
کمپین از سه CVE به ترتیب بهرهبرداری کرد. اولین مرحله، CVE-2026-42018، یک JSON Web Token متعلق به کاربر anonymous داخلی را استخراج میکرد - حتی در نمونههایی که دسترسی anonymous صراحتاً غیرفعال شده بود. مرحله دوم، CVE-2026-42016، از اعتبارسنجی ناکافی token برای ارتقاء این سطح دسترسی محدود به سطح ادمین کامل استفاده کرد.
در برخی نمونهها، مهاجمان با استفاده از CVE-2026-82329 - یک دور زدن احراز هویت مستقل با امتیاز CVSS 9.8 - هر دو مرحله را کنار گذاشتند. طبق گزارش Wiz، مهاجمان در برخی موارد مشاهدهشده کمتر از پنج دقیقه از اولین تماس تا ایجاد حساب ادمین نیاز داشتند.
کمپین ۲۴ روزه
طبق افشاگری Wiz، کمپین بهرهبرداری از ۱۵ اوت تا ۸ سپتامبر ۲۰۲۶ ادامه داشت. Backdoor مبتنی بر Rust به گونهای طراحی شده بود که حتی پس از وصلهگذاری فعال بماند.
اقدامات لازم
سازمانها باید به نسخه ۷.۱۱۱.۲۱ یا بالاتر ارتقاء دهند و نمونههای خود را برای فعالیت مشکوک بررسی کنند: ایجاد حسابهای ادمین غیرمجاز، tokenهای دسترسی مشکوک، pluginهای Groovy نصبشده غیرمعمول، و اتصالات شبکهای خروجی غیرعادی. برای سازمانهایی که در طول اوت و سپتامبر نسخههای آسیبپذیر را اجرا کردند، Wiz توصیه میکند تمام credentials، tokenها و secrets ذخیرهشده در Artifactory را تعویض کنند.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی