AIO APEX

Des attaquants chaînent trois failles JFrog Artifactory pour installer des backdoors Rust dans les pipelines de build Fortune 100

BleepingComputer
Partager:
Des attaquants chaînent trois failles JFrog Artifactory pour installer des backdoors Rust dans les pipelines de build Fortune 100

Des attaquants ont chaîné trois vulnérabilités dans JFrog Artifactory pour prendre le contrôle administratif d'instances self-hosted, installer une porte dérobée en Rust et maintenir un accès persistant lors d'une campagne de 24 jours. Les chercheurs de Wiz ont averti qu'entre 49% et 62% des instances Artifactory accessibles publiquement restent vulnérables à au moins l'une de ces trois failles.

JFrog Artifactory est le référentiel d'artefacts le plus utilisé dans l'écosystème DevOps, présent dans le pipeline de construction de 83% des entreprises du Fortune 100. Une instance Artifactory compromise est un point de staging depuis lequel les attaquants peuvent empoisonner des artefacts logiciels avant qu'ils n'atteignent les environnements de production.

Comment fonctionne la chaîne d'attaque

La campagne a exploité CVE-2026-42018 pour extraire des tokens JWT, puis CVE-2026-42016 pour escalader les privilèges au niveau administrateur. CVE-2026-82329 est un contournement d'authentification autonome avec un score CVSS de 9,8 permettant à un attaquant non authentifié de forger directement des tokens d'administrateur. Wiz a observé que certains attaquants ont mis moins de cinq minutes pour créer un compte administrateur.

Avec un accès administrateur, ils ont installé des plugins Groovy malveillants et déployé une porte dérobée Rust personnalisée avec des capacités de commande et contrôle.

Que faire

Les organisations doivent mettre à jour vers la version 7.111.21 ou ultérieure et auditer leurs instances pour détecter: des comptes administrateurs non autorisés, des tokens suspects, des plugins Groovy inattendus et des connexions réseau sortantes inhabituelles. Étant donné que la porte dérobée Rust peut survivre au patching, les organisations ayant utilisé des versions vulnérables en août-septembre doivent faire pivoter toutes leurs informations d'identification.

Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: