Direct naar de inhoud
Software Supply Chain Security

JFrog Artifactory aanval: admin control via flaws

JFrog Artifactory aanval

De JFrog Artifactory aanval waar Wiz voor waarschuwt, laat zien hoe kwetsbaarheden in een bouw- en distributieketen direct kunnen doorwerken naar volledige servers. Artifactory is namelijk de plek waar build pipelines artefacten ophalen. Als aanvallers daar administratorcontrole krijgen, kunnen ze verder kijken, extra toegang maken en zelfs ongewenste code installeren.

Volgens Wiz vonden de waargenomen aanvallen plaats tussen 15 augustus en 8 september. JFrog had de gebruikte problemen al gefixt in versies die daarna beschikbaar kwamen, waardoor vooral zelf-gehoste systemen die nog niet waren bijgewerkt risico liepen.

Twee kwetsbaarheden, één succesvolle keten

Belangrijk detail: geen van de twee besproken fouten gaf op zichzelf al administratorrechten. Het effect ontstond doordat aanvallers de zwakheden in een vaste volgorde combineerden. Wiz beschrijft het patroon als een uitwisseling van tokens: eerst wordt een interne “anonymous” token verkregen, waarna die token wordt omgezet naar een versie met administratorscope.

De twee betrokken CVE’s zijn:

  • CVE-2026-42018: Artifactory levert een interne anonieme-gebruiker token aan een aanvrager die niet is ingelogd, zelfs wanneer anonieme toegang is uitgeschakeld.
  • CVE-2026-42016: de aanvaller ruilt het (lage) token daarna om naar een token met administratorrechten. Artifactory controleert wel token-handtekeningen en de uitgever, maar niet waarvoor het token precies gemachtigd is.

In de gevallen die Wiz zag, verliep dit zo: de aanvaller stuurde een ongeauthenticeerde aanvraag naar een token-achtig endpoint, ontving daarbij het token voor de interne anonieme gebruiker, en ruilde dat vervolgens uit via een token-creation endpoint voor een token met administratorscope.

Waarom logregels het lastig maken

Een opvallend gevolg van de werkwijze is de manier waarop acties terug te zien zijn. Met het tweede token blijven de acties gekoppeld aan de anonieme username. In logs kan administratie-gedrag dus opduiken als token:anonymous in plaats van onder een herkenbare, echte gebruikersnaam.

Wiz rapporteert bovendien dat het soms minder dan vijf minuten duurde om van de eerste aanvraag naar het maken van een nieuw administratoraccount te gaan. Voor incident response betekent dit dat “verdacht gedrag” niet alleen draait om accounts, maar ook om token-gerelateerde patronen.

Niet elke versie is even kwetsbaar

De keten werkt niet op alle builds. Een server moest in de praktijk getroffen zijn door beide onderdelen van de aanval. Dat maakt de impact beperkter dan wanneer één fout op zichzelf genoeg was.

In JFrog’s gepubliceerde ranges eindigt CVE-2026-42016 bij 7.133.11. Daardoor vielen sommige branches buiten de window waar de combinatie bruikbaar was, zoals vermeld voor de 7.146 en 7.161 takken.

Verder meldt JFrog (via de timing die Wiz beschrijft) dat fixes voor CVE-2026-42018 op de 7.146-branch beschikbaar kwamen op 28 april en op de 7.133-branch op 12 augustus—dus enkele dagen vóór de periode waarin Wiz de aanvallen zag starten.

Wat aanvallers daarna deden met adminrechten

Wiz geeft aan dat de vervolgstappen niet uniform waren over alle gecompromitteerde omgevingen. Toch zijn er wel meerdere terugkerende technieken te herkennen.

  • Administratoraccounts creëren en die actief laten staan.
  • Malafide Groovy plugins installeren via het pluginframework van Artifactory, waarmee ze code-executie op de server kunnen krijgen.
  • In sommige gevallen shellcommando’s uitvoeren via een plugin execution endpoint om informatie te verzamelen, zoals bestanden op de server.

Daarnaast zag Wiz dat er droppers actief waren die een payload via HTTP ophaalden, wegschreven naar een world-writable directory zoals /tmp, en daarna een command-and-control kanaal opzetten. Wiz noemt ook een aangepaste Rust backdoor met command-and-control functionaliteit die in meerdere gevallen werd gedropt.

Een extra losse kwetsbaarheid: CVE-2026-82329

In hetzelfde Wiz-rapport staat nog een derde Artifactory-kwetsbaarheid, CVE-2026-82329. Die is volgens Wiz apart misbruikt tussen 1 september en 8 september. Het risico hierbij is anders: het gaat om een kritische authenticatie-bypass met een CVSS-score van 9.8.

Deze fout zou—bij een default configuratie—ook zonder extra kwetsbaarheden kunnen leiden tot administratorrechten. Wiz geeft aan dat dit op meerdere release branches mogelijk was, tot en met 7.161.

Waarom patchen niet alles “ongedaan” maakt

Een belangrijk punt voor organisaties: het installeren van updates haalt niet automatisch alle gevolgen van een succesvolle aanval weg.

Wiz stelt dat de administratoraccounts die aanvallers hadden aangemaakt niet verdwijnen wanneer Artifactory later wordt bijgewerkt. De reden is simpel: een patch herstelt de software, maar “gecreëerde” gebruikers en tokens blijven bestaan.

Ook Fastly waarschuwt in de context van CVE-2026-82329 dat een patch geen al uitgegeven tokens intrekt. Met andere woorden: als aanvallers al tokens hebben ontvangen en gebruikt, blijft toegang mogelijk tot die tokens worden ingetrokken.

Wat je nu moet doen (praktische stappen)

Wiz’s advies is om self-hosted Artifactory te upgraden naar een vastgezette versie voor jouw release branch, zoals JFrog opsomt in security advisories. JFrog meldt daarbij dat cloudinstancies geen actie nodig hebben.

Voor CVE-2026-42016 noemt JFrog als fixed versie 7.133.11 en volgens Wiz lijkt het om één vaste versie te gaan, zonder aparte fix per branch in de advisory. Het is wel relevant om na te gaan of latere builds op oudere branches de fix meenemen.

Kun je niet upgraden? Voor CVE-2026-82329 publiceert JFrog een workaround: genereer een willekeurige waarde en voeg die toe als extra join key in system.yaml, zodat alleen jouw eigen keys worden geaccepteerd wanneer services zich registreren.

Maar voor de gecombineerde keten van de twee flaws is er volgens de rapportages die Wiz raadpleegde geen interim optie.

Hoe je misbruik kunt herkennen

Wiz noemt het meest directe signaal gedrag dat niet past bij de rechten van het betreffende account.

  • Een account—bijvoorbeeld het interne anonieme account of een laagprivilege account—dat tokens aanmaakt waarvoor het niet bevoegd is.
  • Laagprivilege accounts die gebruikersinformatie opvragen of plugins kunnen lezen/schrijven.
  • Administratorachtige acties die op logs binnenkomen als token:anonymous of onder een onverwacht token-profiel.

Daarnaast kun je zoeken naar administratoraccounts die niemand bewust heeft aangemaakt. Wiz wijst erop dat proof-of-concept namen kunnen voorkomen (zoals 0xTerror) of service-achtige namen met willekeurige suffixen. Soms zijn accounts juist “netjes” ontworpen om niet meteen op te vallen, bijvoorbeeld met namen die lijken op normale componenten.

Snelle controle binnen je bredere supply chain

Dit incident onderstreept een groter beveiligingspunt: wanneer ontwikkel- en release-infrastructuur wordt geraakt, kan dat veel verder gaan dan alleen een applicatiepatch. De logica achter de aanval past ook in een bredere trend waarin supply chain componenten als schakel worden misbruikt.

Als je hieraan wilt koppelen hoe organisaties met supply chain risico’s omgaan, is het interessant om ook te kijken naar andere patronen rondom tokens en misbruik van infrastructuur. Een verwant onderwerp (zij het in een andere context) is bijvoorbeeld AI tokens die MFA omzeilen: zo werkt het.

Conclusie

De JFrog Artifactory aanval draait om een keten: aanvallers combineren twee kwetsbaarheden tot administratorcontrole en gebruiken die rechten vervolgens om accounts, plugins en backdoors te introduceren. Hoewel JFrog fixes heeft uitgebracht, blijft de impact groot voor omgevingen die nog niet hebben geüpgraded—temeer omdat bestaande tokens en nieuwgemaakte accounts niet automatisch verdwijnen na patchen.

Pak daarom upgrades als prioriteit aan, maar combineer dit met extra opschoning: zoek naar verdachte token- of adminactiviteiten, controleer ongeautoriseerde administratoraccounts en herzie tokens en configuratiewijzigingen. Alleen zo voorkom je dat de aanvaller na een patch “gewoon blijft zitten”.

Bron: https://thehackernews.com/2026/09/attackers-chain-jfrog-artifactory-flaws.html