Aller au contenu
KLYNLABS

Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes

Wiz confirme une exploitation active depuis le 15 août, avec le dépôt d'une porte dérobée écrite en Rust sur des instances auto-hébergées

Kelvyn2 min de lecture

La société de sécurité cloud Wiz a documenté une campagne d'attaque active contre des instances JFrog Artifactory auto-hébergées, exploitant deux vulnérabilités enchaînées pour obtenir un accès administrateur complet en moins de cinq minutes dans certains cas. Contrairement à d'autres failles récentes encore au stade du sondage, celle-ci est confirmée exploitée dans plusieurs environnements réels.

Deux failles, une escalade de privilèges en trois étapes

La chaîne d'attaque combine CVE-2026-42018, qui permet d'obtenir un jeton JWT appartenant à l'utilisateur anonyme interne d'Artifactory même lorsque l'accès anonyme est désactivé, et CVE-2026-42016, une validation de jeton insuffisante permettant d'échanger ce jeton à faibles privilèges contre un jeton administrateur. Un troisième défaut, CVE-2026-82329, un contournement d'authentification critique noté 9,8, a par ailleurs été exploité séparément par des attaquants pour générer directement des jetons administrateur.

Concrètement, une requête non authentifiée suffit à obtenir un premier jeton à bas privilège, immédiatement échangé contre un accès administrateur. Les attaquants créent ensuite des comptes persistants, installent des plugins Groovy malveillants pour exécuter des commandes arbitraires, puis déploient une porte dérobée sur mesure écrite en Rust, dotée de capacités de commande et contrôle. Les logs affichent ces actions sous l'identifiant générique « token:anonymous », ce qui complique leur détection rétroactive.

Jusqu'à 62 % des instances exposées vulnérables

Wiz a observé cette activité entre le 15 août et le 8 septembre 2026, et estime qu'entre 49 % et 62 % des instances Artifactory accessibles depuis Internet restent vulnérables à au moins l'une de ces trois failles. Seules les instances auto-hébergées sont concernées ; les offres cloud de JFrog ne le sont pas.

« Between August 15 and September 8, 2026, we observed multiple actors chain CVE-2026-42018 and CVE-2026-42016 against self-hosted Artifactory instances. »

— Wiz, cité par BleepingComputer, 11 septembre 2026.

Une fois l'accès administrateur obtenu, les attaquants téléchargent des charges utiles supplémentaires dans des répertoires temporaires, déposent des interfaces web malveillantes, volent les données de configuration et les clés de jonction de cluster, puis ajoutent leurs propres clés SSH aux comptes créés — de quoi conserver un accès durable même après un premier nettoyage superficiel.

Des correctifs existent depuis plusieurs versions

JFrog a publié des versions corrigées : 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 et 7.161.20, selon la branche utilisée. Wiz recommande, au-delà de la mise à jour, d'auditer les créations de jetons inattendues, les comptes administrateur suspects et l'activité de plugins pour détecter une éventuelle compromission déjà en cours. JFrog n'avait pas répondu aux sollicitations de la presse au moment de la publication de ces informations.

Source

D'après BleepingComputer et The Hacker News.

À lire ensuite

Carte de circuit imprimé stylisée en forme de cerveau, symbolisant l'intelligence artificielle
Cybersécurité

Anthropic publie son troisième rapport sur les abus de Claude : distillation chinoise, garde-fous biologiques et malware russe reconstruit

Anthropic publie son troisième rapport de renseignement sur les menaces liées à Claude. Distillation industrielle par des laboratoires chinois, contournement de garde-fous sur la recherche biologique, malware russe reconstruit automatiquement : voici ce que le document établit vraiment, et ce qui reste à démontrer.

Kelvyn4 min de lecture