Cảnh báo: Tin tặc khai thác chuỗi lỗ hổng trên JFrog Artifactory để chiếm quyền quản trị
Các chuyên gia bảo mật từ Wiz phát hiện tin tặc đang kết hợp nhiều lỗ hổng trong JFrog Artifactory để chiếm quyền kiểm soát server và cài đặt backdoor. Người dùng cần kiểm tra và cập nhật bản vá ngay...
- Giọng nữ Bắc
Các chuyên gia từ công ty bảo mật đám mây Wiz vừa đưa ra cảnh báo về một chiến dịch tấn công nhắm vào JFrog Artifactory – kho lưu trữ quan trọng trong các pipeline xây dựng phần mềm. Kẻ tấn công đã thực hiện chuỗi khai thác (chaining) các lỗ hổng để chiếm quyền quản trị (administrator) trên các server tự vận hành (self-hosted) và cài đặt các backdoor nguy hiểm.
Table Of Content
Cơ chế tấn công nguy hiểm
Theo báo cáo, tin tặc đã kết hợp hai lỗ hổng riêng biệt để vượt qua cơ chế xác thực:
- CVE-2026-42018: Cho phép kẻ tấn công lấy được token của người dùng ẩn danh (anonymous-user) ngay cả khi tính năng truy cập ẩn danh đã bị vô hiệu hóa.
- CVE-2026-42016: Cho phép đổi token đặc quyền thấp vừa lấy được thành token có quyền quản trị tối cao, do hệ thống chỉ kiểm tra chữ ký token mà không kiểm tra phạm vi quyền hạn (scope).
Khi chiếm được quyền quản trị, tin tặc đã tạo các tài khoản admin mới, cài đặt các plugin Groovy độc hại để thực thi mã từ xa, hoặc triển khai các backdoor tùy chỉnh bằng ngôn ngữ Rust để duy trì kết nối điều khiển (C2).
Lỗ hổng nghiêm trọng CVE-2026-82329
Bên cạnh chuỗi lỗ hổng trên, các nhà nghiên cứu còn ghi nhận sự khai thác độc lập đối với CVE-2026-82329. Đây là một lỗ hổng bypass xác thực nghiêm trọng với điểm CVSS 9.8, cho phép kẻ tấn công không cần xác thực vẫn có thể chiếm quyền admin ngay lập tức. CISA đã đưa lỗ hổng này vào danh mục các lỗ hổng bị khai thác thực tế (KEV) và yêu cầu các cơ quan liên bang phải xử lý gấp.
Khuyến nghị cho quản trị viên
Việc cập nhật bản vá là bắt buộc, tuy nhiên, các chuyên gia nhấn mạnh rằng bản vá không tự động loại bỏ các dấu vết xâm nhập. Sau khi cập nhật, quản trị viên cần thực hiện ngay các bước sau:
- Kiểm tra tài khoản: Rà soát các tài khoản admin lạ, đặc biệt là những tài khoản có tên gây nhầm lẫn như jfrog-distribution hoặc các tên ngẫu nhiên.
- Xoay vòng khóa (Rotate keys): Thay đổi cluster join key và thu hồi toàn bộ các token đã được cấp từ cuối tháng 8.
- Rà soát cấu hình: Kiểm tra lại các plugin đã cài đặt và các thay đổi bất thường trong cấu hình hệ thống.
Đối với các đơn vị chưa thể cập nhật ngay, JFrog cung cấp giải pháp tạm thời cho CVE-2026-82329 bằng cách thêm một giá trị ngẫu nhiên vào khóa join key trong file system.yaml để ngăn chặn các yêu cầu đăng ký dịch vụ trái phép.
Lưu ý: Các phiên bản JFrog Artifactory trên nền tảng Cloud hiện đã được nhà cung cấp xử lý và không yêu cầu người dùng thực hiện thêm thao tác nào.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.