Активная эксплуатация JFrog Artifactory: три CVE в цепочке атак
Исследование Wiz описывает четыре недели атак на self-hosted JFrog Artifactory: злоумышленники связывают CVE-2026-42018 и CVE-2026-42016, превращая один неаутентифицированный запрос в админ-токен менее чем за пять минут. Отдельная уязвимость CVE-2026-82329 (CVSS 9.8) даёт админ-токен при конфигурации по умолчанию. Все три CVE в каталоге KEV CISA, срок устранения для двух — 25 сентября.
- CVE-2026-42018: запрос с завершающим слэшем выдаёт JWT анонимного пользователя
- CVE-2026-42016: токен обменивается на админский из-за отсутствия проверки scope
- CVE-2026-82329 (CVSS 9.8): админ-токен при конфигурации по умолчанию
- Атаки фиксировались с 15 августа по 8 сентября, все три CVE в KEV CISA
Читать дальше
Безопасность