🔥 Четыре дня после патча — эксплойт JFrog Artifactory создаёт токены администратора Эксплуатация CVE-2026-82329 в JFrog Artifactory началась 1 сентября. Патч 7.161.20 вышел 28 августа. Четыре дня между раскрытием и реальной атакой, по данным hackernews. Уязвимость получила CVSS 9.8. JFrog Access выдаёт фантомный join key, если не настроен собственный join key. Это конфигурация по умолчанию. Злоумышленник подделывает доступ и создаёт учётные записи администратора. Аутентификация не нужна. Генеральный директор Vercel Гильермо Раух назвал это RCE-бомбой: Artifactory хранит бинарники, можно отравить всю цепочку поставки. Это уже не просто доступ администратора. С 1 сентября атакующие генерируют токены администратора, перечисляют пользователей, группы, наборы учётных данных и федеративные топологии доступа. watchTowr фиксирует переход от раскрытия к эксплуатации с тревожной эффективностью. Дальше будет хуже. Это атака на цепочку поставки: администратор в центральной системе сборки получает возможность изменять конвейеры сборки, перемещаться в рабочую среду, распространять вредоносные изменения по зависимым системам. Немедленно установить обновления на системы, доступные из интернета. Уязвимы ветки 7.161.x до .19, 7.146.x до .36, 7.133.x до .28, 7.125.x до .19, 7.117.x до .27, 7.111.x до .21. Проверить журналы аудита JFrog Access. Сменить все учётные данные. Искать посторонние токены администратора. Если Artifactory работал без собственного join key, считать его скомпрометированным нужно с 1 сентября — патч закрывает дверь, но не выгоняет тех, кто уже вошёл. #JFrog #Artifactory #AuthBypass #supplychain