Aanvallers ketenen twee nieuwe JFrog Artifactory-lekken tot volledige adminrechten

Wiz zag aanvallers tussen 15 augustus en 8 september CVE-2026-42018 en CVE-2026-42016 combineren om binnen minuten admin te worden op Artifactory-servers.

Beveiligingsbedrijf Wiz heeft een nieuwe aanvalsketen in JFrog Artifactory blootgelegd waarmee aanvallers tussen 15 augustus en 8 september volledige beheerdersrechten over zelfgehoste servers wisten te bemachtigen en backdoors plaatsten. Het gaat om twee andere kwetsbaarheden dan het eerder deze maand onthulde authenticatielek CVE-2026-82329.

De eerste, CVE-2026-42018, zorgt ervoor dat Artifactory een intern token voor de anonieme gebruiker afgeeft aan een aanvrager die helemaal niet is ingelogd, ook als anonieme toegang is uitgeschakeld. De tweede, CVE-2026-42016, laat dat laagwaardige token vervolgens inwisselen voor een token met beheerdersrechten: Artifactory controleert wel de handtekening en uitgever van een token, maar niet de bevoegdheden die eraan hangen. Door beide lekken te combineren volstond soms één ongeauthenticeerd verzoek om binnen vijf minuten een nieuw beheerdersaccount aan te maken.

Wiz zag aanvallers accounts aanmaken met namen als “0xTerror”, of variaties als “svc_” en “labadmin_” gevolgd door willekeurige tekens. Andere accounts kregen bewust onopvallende namen als “jfrog-distribution” of “repo-service”, om tussen legitieme service-accounts te verdwijnen. Vanaf die toegang installeerden de aanvallers kwaadaardige Groovy-plugins voor codeuitvoering en zelfgebouwde Rust-backdoors, en stalen ze cluster-join-keys om ook na een patch toegang te houden. Beheerdersacties met het vervalste token verschijnen in de logs bovendien als “token:anonymous” in plaats van onder een herkenbaar account, wat onderzoek achteraf bemoeilijkt.

JFrog heeft beide lekken inmiddels verholpen: CVE-2026-42018 in de versies 7.111.20, 7.117.28, 7.125.20, 7.133.29 en 7.146.9, CVE-2026-42016 in 7.133.11. Het is dit jaar al de zoveelste keer dat Artifactory doelwit is van actief misbruikte kwetsbaarheden: begin september bleek dat vervalste admintokens van een ander lek zelfs na patchen geldig bleven.

Organisaties met zelfgehoste Artifactory doen er goed aan meteen te upgraden naar een gefixte versie, en niet te vertrouwen op de patch alleen. Controleer op onbekende beheerdersaccounts, ook de bewust onopvallend benoemde, trek tokens in die sinds 28 augustus zijn uitgegeven en roteer cluster-join-keys. Wiz waarschuwt dat een blootgestelde server als gecompromitteerd moet worden behandeld, ook ná het bijwerken.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.