Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Wiz confirme une exploitation active depuis le 15 août, avec le dépôt d'une porte dérobée écrite en Rust sur des instances auto-hébergées
Photo : Albert Stoynov / Unsplash
La société de sécurité cloud Wiz a documenté une campagne d'attaque active contre des instances JFrog Artifactory auto-hébergées, exploitant deux vulnérabilités enchaînées pour obtenir un accès administrateur complet en moins de cinq minutes dans certains cas. Contrairement à d'autres failles récentes encore au stade du sondage, celle-ci est confirmée exploitée dans plusieurs environnements réels.
Deux failles, une escalade de privilèges en trois étapes
La chaîne d'attaque combine CVE-2026-42018, qui permet d'obtenir un jeton JWT appartenant à l'utilisateur anonyme interne d'Artifactory même lorsque l'accès anonyme est désactivé, et CVE-2026-42016, une validation de jeton insuffisante permettant d'échanger ce jeton à faibles privilèges contre un jeton administrateur. Un troisième défaut, CVE-2026-82329, un contournement d'authentification critique noté 9,8, a par ailleurs été exploité séparément par des attaquants pour générer directement des jetons administrateur.
Concrètement, une requête non authentifiée suffit à obtenir un premier jeton à bas privilège, immédiatement échangé contre un accès administrateur. Les attaquants créent ensuite des comptes persistants, installent des plugins Groovy malveillants pour exécuter des commandes arbitraires, puis déploient une porte dérobée sur mesure écrite en Rust, dotée de capacités de commande et contrôle. Les logs affichent ces actions sous l'identifiant générique « token:anonymous », ce qui complique leur détection rétroactive.
Jusqu'à 62 % des instances exposées vulnérables
Wiz a observé cette activité entre le 15 août et le 8 septembre 2026, et estime qu'entre 49 % et 62 % des instances Artifactory accessibles depuis Internet restent vulnérables à au moins l'une de ces trois failles. Seules les instances auto-hébergées sont concernées ; les offres cloud de JFrog ne le sont pas.
« Between August 15 and September 8, 2026, we observed multiple actors chain CVE-2026-42018 and CVE-2026-42016 against self-hosted Artifactory instances. »
— Wiz, cité par BleepingComputer, 11 septembre 2026.
Une fois l'accès administrateur obtenu, les attaquants téléchargent des charges utiles supplémentaires dans des répertoires temporaires, déposent des interfaces web malveillantes, volent les données de configuration et les clés de jonction de cluster, puis ajoutent leurs propres clés SSH aux comptes créés — de quoi conserver un accès durable même après un premier nettoyage superficiel.
Des correctifs existent depuis plusieurs versions
JFrog a publié des versions corrigées : 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 et 7.161.20, selon la branche utilisée. Wiz recommande, au-delà de la mise à jour, d'auditer les créations de jetons inattendues, les comptes administrateur suspects et l'activité de plugins pour détecter une éventuelle compromission déjà en cours. JFrog n'avait pas répondu aux sollicitations de la presse au moment de la publication de ces informations.
Source
D'après BleepingComputer et The Hacker News.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture
Anthropic publie son troisième rapport sur les abus de Claude : distillation chinoise, garde-fous biologiques et malware russe reconstruit
Anthropic publie son troisième rapport de renseignement sur les menaces liées à Claude. Distillation industrielle par des laboratoires chinois, contournement de garde-fous sur la recherche biologique, malware russe reconstruit automatiquement : voici ce que le document établit vraiment, et ce qui reste à démontrer.
Kelvyn4 min de lecture