🔥 Уязвимость в JFrog Artifactory: атакующие создают токены администратора В самостоятельно развёрнутом JFrog Artifactory нашли обход аутентификации (CVE-2026-82329). Он позволяет без аутентификации создавать себе токены администратора. Уязвимость присутствует в стандартной конфигурации. Эксплуатация уже идёт — специалисты watchTowr видели, как атакующие «чеканят» токены администратора. По данным BleepingComputer, деталей мало: известно лишь, что уязвимость работает в стандартной конфигурации. Администратор в Artifactory управляет пользователями, группами и федеративными топологиями. Он может читать артефакты, изменять политики безопасности и внедрять вредоносный код в пакеты. Главное — зависимые системы доверяют этому репозиторию и автоматически загружают из него исполняемые файлы. Подмена артефакта — атака на всю цепочку поставки. Исправления вышли 28 августа: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20. JFrog Cloud уже защищён. Но есть нюанс: токены доступа в JFrog — самостоятельные сущности со своими сроками и механизмами отзыва. Обновление исполняемого файла не отзывает уже выпущенные токены. Скомпрометированный токен продолжит работать после установки исправления. Данных о жертвах и телеметрии нет. IoCs не раскрыты. BleepingComputer запросил JFrog, ответа пока нет. Отсутствие индикаторов — само по себе сигнал: искать аномалии придётся самим. Обновление версии здесь — не финал, а начало расследования. Все токены, выпущенные до установки исправления, надо считать скомпрометированными, отозвать и выпустить заново. Иначе административный доступ останется у атакующего. #JFrog #Artifactory #SupplyChain #AuthBypass