
Artifactory flaws chained in attacks deploy backdoor
Beeld via BleepingComputer
Artifactory-kwetsbaarheden worden door dreigingsactoren gecombineerd om authenticatie te omzeilen, beheerdersrechten te verwerven en een Rust-backdoor te installeren op zelf-gehoste servers. Tussen 15 augustus en 8 september exploiteerden aanvallers CVE-2026-42018 om een JSON Web Token voor de interne anonieme gebruiker te bemachtigen, zelfs als anonieme toegang uitgeschakeld was, en escaleerden vervolgens via CVE-2026-42016 naar een administrator-token.
Een derde kwetsbaarheid, CVE-2026-82329, biedt een kritische authenticatie-omzeiling zonder aanvullende fouten en werd apart uitgebuit tussen 1 en 8 september, waardoor tot 62% van bereikbare Artifactory-instellingen risico loopt. De onderzoekers van Wiz meldden dat in enkele gevallen minder dan vijf minuten voldoende was om een beheeraccount aan te maken.
Na het verkrijgen van admin-tokens installeren de aanvallers kwaadaardige Groovy-plugins via het plugin-framework, voeren willekeurige commando's uit en droppen een maatwerk Rust-backdoor met command-and-control-functionaliteit. Ze roteren SSH-sleutels, lezen configuratie- en clustersleutels en voegen nieuwe accounts toe. Aanbevolen mitigaties omvatten upgraden naar 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 of 7.161.20 en het controleren op onverwachte tokencreatie en verdachte plugin-activiteiten.
Meer details staan op de pagina van BleepingComputer. Ook te lezen op The Hacker News.










