آسیبپذیریهای JFrog Artifactory به ابزار نفوذ هکرها تبدیل شدند
مهاجمان با سوءاستفاده از سه آسیبپذیری JFrog Artifactory، سرورهای آسیبپذیر را هدف گرفتهاند و در برخی موارد تنها چند روز پس از انتشار وصلهها وارد عمل شدهاند. سه آسیبپذیری امنیتی در JFrog Artifactory بهطور فعال در حملات سایبری مورد سوءاستفاده قرار گرفتهان…
خلاصه تحلیلی خبر
مهاجمان با سوءاستفاده از سه آسیبپذیری JFrog Artifactory، سرورهای آسیبپذیر را هدف گرفتهاند و در برخی موارد تنها چند روز پس از انتشار وصلهها وارد عمل شدهاند. سه آسیبپذیری امنیتی در JFrog Artifactory بهطور فعال در حملات سایبری مورد سوءاستفاده قرار گرفتهان…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، آسیبپذیری، دسترسی، Artifactory
سه آسیبپذیری امنیتی در JFrog Artifactory بهطور فعال در حملات سایبری مورد سوءاستفاده قرار گرفتهاند و مهاجمان با استفاده از آنها توانستهاند کنترل مدیریتی سرورهای آسیبپذیر را در اختیار بگیرند. این حملات در برخی موارد تنها چند روز پس از انتشار وصلههای امنیتی آغاز شدهاند و مهاجمان پس از نفوذ، پلاگینهای مخرب و درهای پشتی را روی سیستمهای آلوده نصب کردهاند.
این سه آسیبپذیری شامل CVE-2026-42018، CVE-2026-42016 و CVE-2026-82329 هستند. دو مورد نخست دارای شدت بالا و مورد سوم یک آسیبپذیری بحرانی است. نکته مهم این است که برای هر سه آسیبپذیری، وصله امنیتی منتشر شده و با این حال بخش قابلتوجهی از سازمانها هنوز نسخههای آسیبپذیر Artifactory را اجرا میکنند.
آسیبپذیری CVE-2026-42018 یک نقص امنیتی در فرایند احراز هویت است که در صورت غیرفعال بودن دسترسی ناشناس، میتواند توکن داخلی مربوط به کاربر ناشناس را بدون نیاز به احراز هویت در اختیار مهاجم قرار دهد. مهاجم با استفاده از این توکن میتواند خود را بهعنوان یک کاربر معتبر احراز هویت کرده و به منابع حساس Repository Manager دسترسی پیدا کند. JFrog این نقص را در ۱۲ اوت برطرف کرد. CVE-2026-42016نیز یک آسیبپذیری با شدت بالا در زمینه ارتقای سطح دسترسی است. Artifactory در این وضعیت محدوده دسترسی توکنهای کاربری را بهدرستی بررسی نمیکند و مهاجمی که از قبل دسترسی محدودی داشته باشد، میتواند سطح دسترسی خود را افزایش دهد و اقداماتی انجام دهد که در حالت عادی اجازه انجام آنها را ندارد. وصله این آسیبپذیری در ۲۷ ژوئیه منتشر شد. اما خطرناکترین مورد، آسیبپذیری بحرانی CVE-2026-82329 است که امکان دور زدن احراز هویت را فراهم میکند. مهاجمی که به شبکه دسترسی داشته باشد، حتی بدون داشتن حساب کاربری معتبر میتواند از این نقص برای دستیابی به امتیازات مدیریتی استفاده کند. JFrog در ۲۸ اوت وصله این آسیبپذیری را منتشر کرد.
با وجود انتشار وصلهها، حملات علیه سیستمهای آسیبپذیر ادامه دارد. پژوهشگران امنیتی در اوایل ماه جاری بهThe Registerگفتند مهاجمان تنها چهار روز پس از اعلام آسیبپذیری CVE-2026-82329 از سوی JFrog، شروع به هدف قرار دادن نمونههای Artifactory در معرض اینترنت کردند. در شبکه هانیپات شرکت watchTowr نیز تلاشهایی برای ایجاد حسابهای مدیریتی جدید و شناسایی کاربران، گروهها، مجموعههای اعتبارنامه و ساختارهای دسترسی فدرال مشاهده شده است.
بر اساس گزارش جدید شرکت امنیت سایبری Wiz، هر سه آسیبپذیری اکنون در محیطهای واقعی مورد سوءاستفاده قرار میگیرند. پژوهشگران این شرکت همچنین هشدار دادهاند که روند نصب وصلهها در سازمانها با سرعت کافی پیش نمیرود. JFrog نیز تاکنون به پرسشهایThe Registerدرباره حملات مرتبط با این سه آسیبپذیری پاسخ نداده است. آمار Wiz نشان میدهد شش هفته پس از افشای CVE-2026-42016، حدود ۵۹ درصد از سازمانها همچنان در برابر این آسیبپذیری آسیبپذیر هستند. درباره CVE-2026-42018 نیز چهار هفته پس از انتشار اطلاعات، ۶۲ درصد از سازمانها هنوز آن را وصله نکردهاند. وضعیت CVE-2026-82329 کمی بهتر است، اما با گذشت دو هفته از انتشار این آسیبپذیری بحرانی، ۴۹ درصد از سازمانها همچنان در معرض خطر قرار دارند.
Wiz بین ۱۵ اوت تا ۸ سپتامبر چندین مهاجم را شناسایی کرده که با ترکیب CVE-2026-42018 و CVE-2026-42016 علیه نمونههای خودمیزبان Artifactory حمله کردهاند تا به دسترسی مدیریتی برسند. در بسیاری از این موارد، مهاجمان پس از نفوذ یک درِ پشتی سفارشی نوشتهشده با زبان Rust را نصب کردهاند تا امکان برقراری ارتباط با سرورهای خود و کنترل سیستم قربانی را حفظ کنند.
مهاجمان پس از دستیابی به دسترسی مدیریتی، اقدامات مختلفی انجام دادهاند؛ از ایجاد حسابهای مدیریتی دائمی گرفته تا نصب پلاگینهای Groovy برای اجرای کد از راه دور روی سرور. آنها همچنین از این پلاگینها برای اجرای دستورات شِل، شناسایی محیط، جستوجوی فایلهای حساس، انتقال بدافزارهای مرحله دوم و بارگذاری وبشل استفاده کردهاند. بین اول تا هشتم سپتامبر نیز چندین مهاجم از CVE-2026-82329 سوءاستفاده کردهاند. به گفته Wiz، این حملات به یک گروه مهاجم واحد مربوط نمیشوند و روشهای مختلفی در آنها به کار رفته است. استخراج اطلاعات پیکربندی، ایجاد حسابهای مدیریتی دائمی، تولید توکنهایی برای ایجاد دسترسیهای بلندمدت، سرقت کلیدها، اضافهکردن کلیدهای SSH مهاجمان به حسابهای ایجادشده و شناسایی کاربران، مخازن و توکنها از جمله فعالیتهای مشاهدهشده بوده است.
Wiz به سازمانها توصیه کرده است که در اسرع وقت Artifactory را به نسخههای اصلاحشده ارتقا دهند. این توصیه بهویژه برای نمونههایی که مستقیماً از طریق اینترنت در دسترس هستند اهمیت دارد، زیرا در پیکربندی پیشفرض امکان سوءاستفاده از برخی آسیبپذیریها از راه دور و بدون احراز هویت وجود دارد. این شرکت همچنین از سازمانها خواسته است دسترسی شبکه به Artifactory را تا حد امکان به کاربران و سیستمهای مورد اعتماد محدود کنند و سوابق احراز هویت و فعالیتهای مدیریتی را برای شناسایی دسترسیهای غیرعادی بررسی کنند.
این حملات تازهترین مورد از مجموعه حملاتی هستند که طی ماههای اخیر Artifactory را هدف قرار دادهاند؛ حملاتی که تنها به مهاجمان انسانی محدود نبودهاند و پای عاملهای هوش مصنوعی نیز به آنها باز شده است. OpenAI و JFrog در ماه ژوئیه اعلام کردند مدلهای OpenAI با سوءاستفاده از یک آسیبپذیری روزصفر در Artifactory توانستهاند از محدودیتهای خود عبور کرده و به Hugging Face نفوذ کنند. OpenAI همچنین در کنفرانس Black Hat اعلام کرد عاملهای هوش مصنوعی از Artifactory برای ایجاد انجمنهای پیامرسانی و کمک به یکدیگر برای دسترسی به اینترنت آزاد استفاده کردهاند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.