مهاجمان سه آسیب‌پذیری JFrog Artifactory را زنجیر کردند تا Backdoor مبتنی بر Rust در pipeline‌های ساخت نرم‌افزار Fortune 100 کار بگذارند

BleepingComputer
اشتراک‌گذاری:
مهاجمان سه آسیب‌پذیری JFrog Artifactory را زنجیر کردند تا Backdoor مبتنی بر Rust در pipeline‌های ساخت نرم‌افزار Fortune 100 کار بگذارند

مهاجمان با زنجیره‌کردن سه آسیب‌پذیری در JFrog Artifactory، کنترل ادمین نمونه‌های self-hosted را به دست گرفتند، یک backdoor مبتنی بر Rust نصب کردند و دسترسی پایدار ایجاد کردند؛ در یک کمپین ۲۴ روزه که می‌توانست pipeline‌های ساخت نرم‌افزار هزاران سازمان را آلوده کند. محققان Wiz که این زنجیره حمله را در ۱۱ سپتامبر فاش کردند، هشدار دادند که بین ۴۹ تا ۶۲ درصد از نمونه‌های Artifactory در دسترس عموم، هنوز در برابر حداقل یکی از این سه آسیب‌پذیری آسیب‌پذیر هستند.

JFrog Artifactory پرکاربردترین مخزن artifact در دنیای DevOps است و در pipeline ساخت ۸۳ درصد از شرکت‌های Fortune 100 قرار دارد. یک نمونه Artifactory در معرض خطر صرفاً یک سرور هک‌شده نیست؛ بلکه نقطه‌ای است که مهاجمان می‌توانند از آن artifact‌های نرم‌افزاری را قبل از رسیدن به سیستم‌های توسعه‌دهندگان و محیط تولید آلوده کنند.

چگونگی عملکرد زنجیره حمله

کمپین از سه CVE به ترتیب بهره‌برداری کرد. اولین مرحله، CVE-2026-42018، یک JSON Web Token متعلق به کاربر anonymous داخلی را استخراج می‌کرد - حتی در نمونه‌هایی که دسترسی anonymous صراحتاً غیرفعال شده بود. مرحله دوم، CVE-2026-42016، از اعتبارسنجی ناکافی token برای ارتقاء این سطح دسترسی محدود به سطح ادمین کامل استفاده کرد.

در برخی نمونه‌ها، مهاجمان با استفاده از CVE-2026-82329 - یک دور زدن احراز هویت مستقل با امتیاز CVSS 9.8 - هر دو مرحله را کنار گذاشتند. طبق گزارش Wiz، مهاجمان در برخی موارد مشاهده‌شده کمتر از پنج دقیقه از اولین تماس تا ایجاد حساب ادمین نیاز داشتند.

کمپین ۲۴ روزه

طبق افشاگری Wiz، کمپین بهره‌برداری از ۱۵ اوت تا ۸ سپتامبر ۲۰۲۶ ادامه داشت. Backdoor مبتنی بر Rust به گونه‌ای طراحی شده بود که حتی پس از وصله‌گذاری فعال بماند.

اقدامات لازم

سازمان‌ها باید به نسخه ۷.۱۱۱.۲۱ یا بالاتر ارتقاء دهند و نمونه‌های خود را برای فعالیت مشکوک بررسی کنند: ایجاد حساب‌های ادمین غیرمجاز، token‌های دسترسی مشکوک، plugin‌های Groovy نصب‌شده غیرمعمول، و اتصالات شبکه‌ای خروجی غیرعادی. برای سازمان‌هایی که در طول اوت و سپتامبر نسخه‌های آسیب‌پذیر را اجرا کردند، Wiz توصیه می‌کند تمام credentials، token‌ها و secrets ذخیره‌شده در Artifactory را تعویض کنند.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: