Kritische Lücken in JFrog Artifactory: Angreifer übernehmen Build-Server per Token-Chaining

In der Software-Entwicklung gilt JFrog Artifactory als zentraler Knotenpunkt für die Verwaltung und Verteilung von Softwarepaketen. Aktuelle Analysen von IT-Sicherheitsforschern belegen jedoch, dass mehrere Schwachstellen (darunter CVE-2026-42018, CVE-2026-42016 und CVE-2026-82329) in freien Wildbahn aktiv ausgenutzt werden, um vollständige Kontrolle über selbst gehostete Artifactory-Instanzen zu erlangen.

Besonders brisant ist eine Angriffsform per Token-Chaining: Eine fehlerhafte Token-Ausgabe erlaubt es Angreifern, selbst bei deaktiviertem Anonym-Zugriff ein gültiges JWT-Token für das interne anonyme Konto abzugreifen. Durch einen zweiten Fehler bei der Scope-Validierung lässt sich dieses Berechtigungstoken im Anschluss ohne Passwort in ein Token mit vollen Administrator-Rechten umwandeln. Eine weitere Lücke (CVE-2026-82329) ermöglicht den Admin-Zugriff in der Standardkonfiguration sogar über eine einzige HTTP-Anfrage.

Sobald sich Angreifer administrative Rechte verschafft haben, verankern sie sich dauerhaft im System. Beobachtet wurden die Erstellung gefälschter Admin-Konten (oft getarnt als Systemdienste wie „jfrog-distribution“), das Laden bösartiger Groovy-Plugins zur Befehlsausführung sowie die Installation von Rust-basierten Backdoors. Zudem erschwert eine Schwachstelle in der Protokollierung die Forensik, da alle Befehle des manipulierten Tokens in den Audit-Logs lediglich als „token:anonymous“ geführt werden.

Obwohl der Hersteller JFrog bereits korrigierte Software-Versionen veröffentlicht hat, zeigen Scans, dass ein erheblicher Teil der öffentlich erreichbaren Server noch ungepatcht ist. Sicherheitsteams werden dringend aufgefordert, ihre Installationen umgehend auf die neuesten Releases zu aktualisieren, Protokolle auf verdächtige Anfragen an Token-Endpunkte zu prüfen und die Administrator-Listen gründlich zu auditieren.

Quelle: https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-42018

← Alle Beiträge