ハッカーがJFrog Artifactoryの脆弱性を悪用、認証をバイパスして管理者権限を奪取

脅威アクターが、JFrog Artifactoryの3件の脆弱性CVE-2026-42016CVE-2026-42018CVE-2026-82329を積極的に悪用し、認証バイパス、権限昇格を経て、公開されているインスタンスの管理者権限を奪取していることが分かりました。

Wiz Researchの報告によると、複数の攻撃者が自己ホスト型のArtifactoryデプロイメントを標的とし、2つの脆弱性を組み合わせたトークン昇格チェーンと、それとは別の重大な認証バイパスの欠陥の両方を実環境で使用しているとのことです。

侵害に成功すると、ソフトウェアアーティファクト、リポジトリの認証情報、CI/CD連携、設定データ、クラスターのシークレットなどが露出する可能性があり、影響を受ける組織にとって重大なサプライチェーンリスクとなります。

Datagovernance consulting

ハッカーがJFrog Artifactoryの脆弱性を悪用

1つ目の攻撃チェーンは、不適切な認証の問題であるCVE-2026-42018と、トークンスコープの検証に関する欠陥であるCVE-2026-42016を組み合わせたものです。

CVE-2026-42018は、匿名アクセスが無効化されている場合でも、Artifactoryが内部の匿名ユーザーJWTを未認証のリクエスト元に返してしまう原因となります。攻撃者はCVE-2026-42016を悪用し、この低権限トークンを管理者スコープのトークンに交換します。

観測されたリクエストは、末尾にスラッシュを付けたPOST /access/api/v1/aws/token/から始まり、HTTP 200とともに匿名JWTが返されます。次に攻撃者はこのトークンをPOST /access/api/v1/tokensに送信し、管理者スコープの認証情報を受け取ります。

アイデンティティ自体は依然としてtoken:anonymousと表示される場合がありますが、実際には管理者権限を保持しています。インシデントの中には、攻撃者が初期アクセスからわずか5分以内に永続的な管理者ユーザーを作成した事例もありました。

3つ目の脆弱性であるCVE-2026-82329は、完全な侵害に至るより直接的な経路を提供します。この重大な脆弱性はArtifactoryのデフォルト設定に影響を及ぼし、未認証かつネットワーク経由の攻撃者が管理者権限を取得できてしまいます。WizはPOST /access/api/v1/registry/joinを介してこの問題がトリガーされ、HTTP 201とともに管理者スコープのトークンが返される様子を観測しました。

侵害後の活動は環境によって異なりましたが、PUT /api/security/users/<username>を通じた永続アカウントの作成、トークンの発行、ユーザーおよびリポジトリの列挙、設定情報の窃取、クラスター参加キーの抽出などが含まれていました。

研究者らはまた、Artifactoryのネイティブプラグインフレームワークを通じて展開され、サーバー側での任意コード実行を可能にする悪意のあるGroovyプラグインも確認しています。

別の事例では、攻撃者がドロッパーを使用してRustベースのバックドアを/tmp、/var/tmp、/dev/shmなどの書き込み可能な場所にダウンロードし、その後C2(コマンド&コントロール)通信を確立していました。

管理者は脆弱なインスタンスを早急にアップグレードする必要があります。JFrogが修正済みとしているリリースには、展開されているリリースブランチに応じてバージョン7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、7.161.20以降が含まれます。バージョン7.133.11以降ではCVE-2026-42016が修正されています。

防御側は、インターネットに公開されているArtifactoryサーバーを最優先で対処し、アクセスを信頼できるネットワークに限定するとともに、不審なトークン発行、匿名アイデンティティの活動、レジストリ参加リクエスト、新規作成された管理者ユーザー、プラグインの展開、設定へのアクセスイベントについてログを確認すべきです。

脆弱なエンドポイントへの成功したリクエストと、その後のアカウント作成、トークン列挙、ペイロード配信活動との相関関係を確認してください。

影響を受けるバージョン

CVE 脆弱性 影響を受けるバージョン 修正済みバージョン
CVE-2026-82329 認証バイパス 7.111.21より前;7.117.0–7.117.27;7.125.0–7.125.19;7.133.0–7.133.28;7.146.0–7.146.37;7.161.0–7.161.19 7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、7.161.20
CVE-2026-42018 匿名トークンの露出 7.111.20より前;7.117.0–7.117.27;7.125.0–7.125.19;7.133.0–7.133.28;7.146.0–7.146.8 7.111.20、7.117.28、7.125.20、7.133.29、7.146.9
CVE-2026-42016 権限昇格 7.133.11より前 7.133.11以降

IOC(侵害指標)

指標 説明 初回観測日 最終観測日
93.104.155[.]133 CVE-2026-42018/CVE-2026-42016を悪用する攻撃者IP 2026-08-28 2026-09-07
149.102.229[.]150 CVE-2026-42018/CVE-2026-42016を悪用する攻撃者IP 2026-08-30 2026-08-30
186.247.79[.]240 CVE-2026-42018を悪用する攻撃者IP 2026-09-02 2026-09-02
182.62.201[.]69 CVE-2026-42018を悪用する攻撃者IP 2026-09-04 2026-09-04
146.19.216[.]120 CVE-2026-82329を悪用する攻撃者IP 2026-09-01 2026-09-01
185.190.58[.]172 CVE-2026-82329を悪用する攻撃者IP 2026-09-03 2026-09-03
45.61.176[.]88 CVE-2026-82329を悪用する攻撃者IP 2026-09-02 2026-09-04
223.144.227[.]110 CVE-2026-82329を悪用する攻撃者IP 2026-09-04 2026-09-04
129.121.56[.]234 CVE-2026-82329を悪用する攻撃者IP 2026-09-04 2026-09-04
16.54.250[.]190 CVE-2026-82329を悪用する攻撃者IP 2026-09-04 2026-09-04
105.188.75[.]16 CVE-2026-82329を悪用する攻撃者IP 2026-09-03 2026-09-03
103.124.165[.]42 CVE-2026-82329を悪用する攻撃者IP 2026-09-03 2026-09-03
176.88.121[.]152 CVE-2026-82329を悪用する攻撃者IP 2026-09-03 2026-09-03
155.254.120[.]23 CVE-2026-82329を悪用する攻撃者IP 2026-09-02 2026-09-02
220.246.124[.]92 CVE-2026-82329を悪用する攻撃者IP 2026-09-06 2026-09-07
15.157.64[.]113 CVE-2026-82329を悪用する攻撃者IP 2026-09-04 2026-09-04
104.28.251[.]139 CVE-2026-82329を悪用する攻撃者IP 2026-09-04 2026-09-04
137.184.111[.]69 CVE-2026-82329を悪用する攻撃者IP 2026-09-02 情報なし
hxxp://log.gitclone[.]org:45678/smtp CVE-2026-42018/CVE-2026-42016の悪用後にペイロードをダウンロードするURL 2026-09-06 2026-09-08
hxxp://3.88.162[.]79:36789/smtp 第2段階のペイロードをダウンロードするURL 2026-09-07 2026-09-08
513a907b69edffc3cb77a494da395178d21ef9bd /tmp/.zペイロードのSHA-1ハッシュ 2026-09-06 2026-09-08
64.207.232[.]6:8443 コマンド&コントロールのアドレス 2026-09-08 2026-09-08
svc_[a-zA-Z0-9]{8} 攻撃者が作成したと疑われるアカウントのパターン
Nxploited_[a-zA-Z0-9]{3} 攻撃者が作成したと疑われるアカウントのパターン
labadmin_[a-zA-Z0-9]{10} 攻撃者が作成したと疑われるアカウントのパターン
jfrog-distribution 悪意のある管理者アカウント
backup-service 悪意のある管理者アカウント
repo-service 悪意のある管理者アカウント
jfrog-insight 悪意のある管理者アカウント
jfrog-mission-control 悪意のある管理者アカウント
jfrog-pipeline 悪意のある管理者アカウント
migration-tool 悪意のある管理者アカウント
ldap_admin 悪意のある管理者アカウント
ldap_administrator 悪意のある管理者アカウント
0xterror 悪意のある管理者アカウント

注: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されることを防ぐため、意図的に無害化表記([.]など)にしています。再変換はMISP、VirusTotal、お使いのSIEMなど、管理された脅威インテリジェンスプラットフォーム内でのみ行ってください。

アクティブなマルウェアやフィッシングの発生から24時間以内に、SOCを最新の状態に保ちましょう。 ANYRUNを試して、早期検知によるインシデント防止を。 

翻訳元: https://gbhackers.com/hackers-exploit-jfrog-artifactory-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。