Tech si GadgeturiAnaliza tehnica

Alertă de securitate critică: Instanțele JFrog Artifactory, sub atac activ

Publicat
RRedactia ElectricBuzz
Alertă de securitate critică: Instanțele JFrog Artifactory, sub atac activ
3 min de citit510 cuvinteRedactia ElectricBuzz

Pe scurt

Atacatorii vizează agresiv serverele JFrog Artifactory neactualizate, exploatând în lanț multiple vulnerabilități pentru a obține control administrativ și a instala backdoor-uri persistente.

Amenințarea în creștere la adresa JFrog Artifactory

Experții în securitate cibernetică au emis o avertizare urgentă pentru organizațiile care utilizează JFrog Artifactory, în contextul în care exploatarea activă a mai multor vulnerabilități continuă să compromită instanțele găzduite local. În ciuda disponibilității patch-urilor, răspunsul la nivelul întregii industrii a fost îngrijorător de lent. Atacatorii folosesc acum trei vulnerabilități specifice (CVE) pentru a obține control administrativ deplin, ceea ce le permite să instaleze plugin-uri malițioase, să creeze backdoor-uri persistente și să exfiltreze date sensibile din depozite.

Investigații recente realizate de firme de securitate precum Wiz și watchTowr au confirmat că atacurile au început imediat după lansarea patch-urilor oficiale, indicând o strategie de exploatare bazată pe „decalajul de actualizare”. Atacatorii scanează instanțele expuse la internet, acționând adesea în câteva zile de la dezvăluirea vulnerabilităților pentru a obține un punct de sprijin. Comportamentul post-exploatare este deosebit de agresiv, implicând utilizarea unor backdoor-uri personalizate scrise în Rust și instalarea de plugin-uri Groovy pentru a obține execuția de cod la distanță.

Analiza vulnerabilităților exploatate

Valul actual de atacuri se concentrează pe trei vulnerabilități distincte, fiecare necesitând atenție imediată din partea echipelor de securitate:

  • CVE-2026-42018: Această eroare de severitate ridicată vizează autentificarea necorespunzătoare. Ea permite unui apelant neautentificat să primească un token intern de utilizator anonim, chiar și atunci când accesul anonim este dezactivat explicit. Acest token poate fi folosit ulterior pentru a obține acces neautorizat la managerul de depozite. Un patch pentru această problemă a fost lansat pe 12 august.
  • CVE-2026-42016: Identificată ca o vulnerabilitate de escaladare a privilegiilor, această problemă provine din validarea incorectă a domeniilor de aplicare ale token-urilor. Un atacator cu privilegii reduse poate exploata această eroare pentru a-și ridica nivelul de permisiuni, ocolind astfel mecanismele de securitate. JFrog a furnizat o corecție pe 27 iulie.
  • CVE-2026-82329: Această vulnerabilitate critică de ocolire a autentificării reprezintă cea mai mare amenințare. Ea permite atacatorilor neautentificați care au acces la rețea să obțină direct privilegii administrative. În ciuda severității sale, aproape jumătate din mediile analizate rămân vulnerabile, chiar și la câteva săptămâni după lansarea patch-ului din 28 august.

De ce este important

Adoptarea lentă a acestor actualizări creează o fereastră de oportunitate periculoasă pentru atacatori. Datele actuale indică faptul că aproximativ 60% dintre organizații rămân vulnerabile la erorile identificate anterior, în timp ce aproape 50% nu au remediat încă bug-ul critic de ocolire a autentificării. Deoarece Artifactory reprezintă un nod central pentru dezvoltarea software, compromiterea acestuia le permite atacatorilor să se deplaseze lateral prin infrastructura CI/CD a unei organizații, riscând alterarea build-urilor sau furtul de proprietate intelectuală.

Dincolo de riscul imediat de furt de date, aceste incidente evidențiază o tendință mai largă în atacurile asupra lanțului de aprovizionare software. Atacatorii se concentrează din ce în ce mai mult pe instrumentele în care dezvoltatorii au încredere, conștientizând că o breșă în infrastructura de stocare a codului poate oferi acces la întregul ecosistem de dezvoltare și implementare al unei companii. Organizațiile sunt sfătuite să prioritizeze actualizarea instanțelor expuse la internet și să auditeze log-urile administrative pentru orice semn de creare neautorizată de conturi sau activități suspecte ale plugin-urilor.

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Campania malware WaterPlum: cum devin căutările de joburi capcane pentru extorcare
Tech si Gadgeturi

Campania malware WaterPlum: cum devin căutările de joburi capcane pentru extorcare

O schemă sofisticată de recrutare, legată de actori statali din Coreea de Nord, a compromis 30.000 de dispozitive și a sustras peste 10 milioane de dolari din portofele de criptomonede sub pretextul unor interviuri de angajare.

Când AI-ul atacă AI-ul: cercetătorii au folosit Claude pentru a compromite sistemele OpenAI
Tech si Gadgeturi

Când AI-ul atacă AI-ul: cercetătorii au folosit Claude pentru a compromite sistemele OpenAI

Un grup de cercetători în securitate a exploatat cu succes sistemele interne ale OpenAI folosind modelul Claude de la Anthropic, evidențiind riscurile tot mai mari ale atacurilor cibernetice ghidate de agenți autonomi.

California propune un „buton de panică” obligatoriu pentru modelele AI avansate
Tech si Gadgeturi

California propune un „buton de panică” obligatoriu pentru modelele AI avansate

Guvernatorul Gavin Newsom susține o inițiativă legislativă care ar obliga dezvoltatorii de AI să integreze funcții de oprire de urgență în cele mai puternice modele ale lor.

Marea incertitudine: de ce asigurătorii evită răspunderea pentru riscurile AI
Tech si Gadgeturi

Marea incertitudine: de ce asigurătorii evită răspunderea pentru riscurile AI

În timp ce companiile se grăbesc să adopte soluții de AI generativ, industria asigurărilor frânează, lăsând organizațiile să navigheze într-un peisaj riscant, marcat de posibile litigii și o lipsă acută de acoperire pentru răspunderile digitale.

Președintele Royal Society avertizează asupra restructurării politicii științifice în Marea Britanie
Tech si Gadgeturi

Președintele Royal Society avertizează asupra restructurării politicii științifice în Marea Britanie

Sir Paul Nurse a criticat public decizia de a integra politica științifică în cadrul Departamentului pentru Afaceri, avertizând că aceasta ar putea înăbuși cercetarea pe termen lung în favoarea câștigurilor comerciale imediate.

Armata britanică achiziționează 1.000 de drone de mici dimensiuni într-un program de modernizare de 16 milioane lire sterline
Tech si Gadgeturi

Armata britanică achiziționează 1.000 de drone de mici dimensiuni într-un program de modernizare de 16 milioane lire sterline

Ministerul Apărării din Regatul Unit dotează trupele din prima linie cu o nouă flotă de drone de supraveghere compacte pentru a îmbunătăți cunoașterea situației tactice și superioritatea în câmpul de luptă.

Provocarea Quantum Genesis Q: Poate SUA să construiască un computer cuantic cu toleranță la erori până în 2028?
Tech si Gadgeturi

Provocarea Quantum Genesis Q: Poate SUA să construiască un computer cuantic cu toleranță la erori până în 2028?

Departamentul Energiei a lansat o competiție ambițioasă pentru a accelera dezvoltarea primului computer cuantic din lume, tolerant la erori și relevant din punct de vedere științific, în doar trei ani.

Plugin4Shell: vulnerabilitatea critică „zero-click” care vizează principalii agenți AI de programare
Tech si Gadgeturi

Plugin4Shell: vulnerabilitatea critică „zero-click” care vizează principalii agenți AI de programare

Plugin4Shell, o vulnerabilitate recent descoperită, exploatează modul în care asistenții de programare bazați pe AI gestionează actualizările de pluginuri, oferind atacatorilor posibilitatea de a executa cod de la distanță.