14 Settembre 2026 13:29    Alert

JFrog Artifactory CVE-2026-42018 e CVE-2026-42016: token anonimo ed escalation, backdoor che sopravvivono alla patch

Chi controlla il repository degli artefatti controlla tutto ciò che verrà distribuito a valle. ACN segnala lo sfruttamento attivo di due vulnerabilità in JFrog Artifactory, la piattaforma di gestione e distribuzione degli artefatti software: la CVE-2026-42018, un authentication bypass con CVSS v3.1 pari a 7.5, consente a un attaccante non autenticato di ottenere un token interno associato all'utente anonimo anche quando l'accesso anonimo è disabilitato; la CVE-2026-42016, una privilege escalation con CVSS v3.1 pari a 8.1, sfrutta un'errata convalida dell'ambito di validità dei token per eludere le restrizioni di autorizzazione ed elevare i privilegi. Il punteggio di ciascuna, preso da solo, non spiega la gravità: è la concatenazione a portare da nessun accesso al controllo amministrativo.

L'analisi di Wiz Research documenta una campagna condotta fra il 15 agosto e l'8 settembre 2026 contro istanze Artifactory self-hosted, in cui più attori hanno concatenato le due falle insieme a una terza vulnerabilità non citata dall'alert ACN, la CVE-2026-82329. Lo schema osservato è costante: creazione di account amministrativi persistenti, installazione di plugin malevoli per ottenere esecuzione di codice arbitrario, comandi eseguiti attraverso l'endpoint dei plugin, payload di seconda fase aggiornati nel tempo per mantenere l'accesso. Il dettaglio che pesa più della patch è che le backdoor installate sopravvivono all'aggiornamento: applicare la correzione chiude la porta ma non rimuove chi è già entrato. Le rilevazioni citate nella stessa analisi indicano che a sei settimane dalla divulgazione il 59% delle organizzazioni monitorate risultava ancora vulnerabile alla CVE-2026-42016.

Torniamo su un filone che questo bollettino segue da mesi. Nel bollettino del 14 settembre avevamo trattato Gitea, in luglio Gogs, in precedenza Jenkins e GitLab: le piattaforme di sviluppo auto-ospitate sono un bersaglio sistematico perché custodiscono codice, segreti e token di deploy, e perché vengono installate dai team applicativi fuori dal perimetro presidiato. Artifactory aggiunge un elemento proprio: gli artefatti che distribuisce finiscono nelle build di chiunque li consumi, quindi la compromissione è potenzialmente un innesco di supply chain interna. A doversene preoccupare è chi gestisce un Artifactory self-hosted, anche solo raggiungibile dalla rete interna. Nello stesso aggiornamento del catalogo KEV di metà settembre la CISA ha inserito queste falle insieme a quelle di ScreenConnect e RouterOS.

  • Versioni affette: JFrog Artifactory, versioni precedenti alla 7.133.11.
  • Azione raccomandata: aggiornare Artifactory alla 7.133.11 o successiva; dopo l'aggiornamento condurre una verifica retrospettiva, perché la patch non rimuove le persistenze già installate: controllare gli account amministrativi creati da metà agosto, i plugin presenti sull'istanza e le chiamate all'endpoint dei plugin nei log; revocare e riemettere i token di accesso; limitare l'esposizione dell'istanza verso internet.


Fonti: ACN, Wiz Research, SecurityWeek, The Hacker News