Các tác nhân đe dọa đang khai thác một lỗ hổng bảo mật nghiêm trọng mới được vá lỗi ảnh hưởng đến JFrog Artifactory chỉ vài ngày sau khi thông tin được công khai, theo báo cáo từ watchTowr.
Lỗ hổng đang được nhắc đến là CVE-2026-82329 (điểm CVSS: 9.8), một trường hợp authentication bypass có thể dẫn đến quyền truy cập quản trị trong Artifactory.
"JFrog Artifactory chứa một điểm yếu về xác thực mà trong cấu hình mặc định, có thể cho phép kẻ tấn công chưa xác thực có quyền truy cập mạng lấy được đặc quyền quản trị," theo mô tả về lỗ hổng trên CVE.org.
Các phiên bản bị ảnh hưởng
Lỗ hổng này đã được JFrog vá trong phiên bản Artifactory 7.161.20 phát hành vào ngày 28 tháng 8 năm 2026. Lỗ hổng này ảnh hưởng đến các phiên bản sau:
- 7.161.0 > 7.161.19
- 7.146.0 > 7.146.36
- 7.133.0 > 7.133.28
- 7.125.0 > 7.125.19
- 7.117.0 > 7.117.27
- 7.111.4 > 7.111.21
"Nó ảnh hưởng đến các cấu hình mặc định, không yêu cầu xác thực, không cần sự tương tác của người dùng," CEO Vercel Guillermo Rauch cho biết trong một bài đăng trên LinkedIn. "Đây là một quả bom RCE vì Artifactory lưu trữ các tệp thực thi (binaries), vì vậy bạn về cơ bản có thể đầu độc mọi thứ, nhưng việc leo thang đặc quyền quản trị còn có thể gây ra thiệt hại vượt xa hơn thế."
Cơ chế khai thác qua "Phantom Join Key"
Vấn đề nằm trong JFrog Access, được thiết kế để cấp và xác thực thông tin đăng nhập. "Các thực thể (instances) không được cấu hình join key bổ sung sẽ nhận được một 'phantom' join key mà kẻ tấn công có thể lạm dụng để giả mạo quyền truy cập và tạo ra các thông tin đăng nhập cấp quản trị viên," Yordan Ganchev, chuyên gia tình báo đe dọa tại watchTowr, cho biết trong một tuyên bố chia sẻ với The Hacker News.
Ganchev cũng chỉ ra rằng các tác nhân đe dọa đã bắt đầu vũ khí hóa lỗ hổng này kể từ ngày 1 tháng 9 năm 2026 để tạo token quản trị và liệt kê người dùng, nhóm, bộ thông tin xác thực và các cấu trúc truy cập liên kết.
"Điều này đã chuyển từ việc công bố sang khai thác thực tế với hiệu quả đáng lo ngại," Ganchev nói thêm. "Bất kỳ ai theo dõi đều biết điều gì sẽ xảy ra tiếp theo: mọi thứ sẽ trở nên tồi tệ hơn."
"Khi kẻ tấn công có quyền truy cập cấp quản trị vào hệ thống chuỗi cung ứng phần mềm trung tâm, chúng có thể làm những gì mọi đội ngũ kỹ thuật làm tốt nhất – xây dựng, vận chuyển và phân phối phần mềm nhanh chóng. Từ đó, chúng có thể can thiệp vào các đường ống xây dựng (build pipelines), di chuyển ngang hàng vào các hệ thống sản xuất và có khả năng đẩy các thay đổi độc hại xuống khách hàng."
Khuyến nghị bảo mật
Các tổ chức đang vận hành các phiên bản tự quản lý (self-managed) của JFrog Artifactory được khuyến nghị áp dụng các bản vá cho các hệ thống tiếp xúc với internet ngay lập tức. Ngoài ra, cần kiểm tra nhật ký kiểm tra (audit logs), xoay vòng các thông tin xác thực bị lộ và xem xét các hệ thống được kết nối để phát hiện các thay đổi độc hại hoặc quyền truy cập backdoor.