Три уязвимости Artifactory эксплуатируются: обход аутентификации и доступ админа
Wiz.io раскрыла три уязвимости в самостоятельно размещённом Artifactory, которые активно эксплуатируются: атакующие обходят аутентификацию и получают права администратора менее чем за пять минут. Патчи доступны в версиях 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 и новее.
- CVE-2026-42018 и CVE-2026-42016 — высокий уровень, CVE-2026-82329 — критический
- Атака: неаутентифицированный POST возвращает JWT анонимного пользователя, затем токен админа
- После входа атакующие создают админ-аккаунты, ставят Groovy-плагины и крадут ключи
- Атаки зафиксированы в течение четырёх дней после раскрытия третьей уязвимости
Читать дальше
Безопасность