🔍 Contexte : Le 10 septembre 2026, Wiz Research publie une analyse technique détaillant l’exploitation active en conditions réelles de trois vulnérabilités critiques et de haute sévérité affectant JFrog Artifactory.

⚠️ Vulnérabilités impliquées :

  • CVE-2026-42018 (authentification incorrecte) : Artifactory retourne un token interne d’utilisateur anonyme à un requérant non authentifié, même lorsque l’accès anonyme est désactivé.
  • CVE-2026-42016 (élévation de privilèges) : Validation insuffisante du scope des tokens permettant à un token de faible privilège d’obtenir des droits administrateurs.
  • CVE-2026-82329 (contournement d’authentification critique) : Un attaquant non authentifié peut obtenir des privilèges administratifs via la configuration par défaut d’Artifactory. Cette CVE est référencée dans le CISA KEV.

🔗 Chaînage d’exploitation CVE-2026-42018 + CVE-2026-42016 (observé entre le 15 août et le 8 septembre 2026) :

  1. POST /access/api/v1/aws/token/ → HTTP 200 → JWT anonyme interne (CVE-2026-42018)
  2. POST /access/api/v1/tokens → HTTP 200 → token admin-scoped (CVE-2026-42016)
  3. PUT /api/security/users/<username> → HTTP 201 → compte admin persistant créé

🔗 Exploitation CVE-2026-82329 (observée entre le 1er et le 8 septembre 2026) :

  • POST /access/api/v1/registry/join → HTTP 200/201 → token admin-scoped directement

🛠️ Activités post-exploitation observées :

  • Création de comptes administrateurs persistants
  • Déploiement de plugins Groovy malveillants pour l’exécution de code arbitraire
  • Exécution de commandes ad-hoc via l’endpoint plugin
  • Livraison de charges utiles secondaires (binaires déposés dans /dev/shm, /tmp, /var/tmp)
  • Installation d’un backdoor Rust avec capacités C2
  • Upload de webshells dans des chemins de dépôts
  • Exfiltration de configuration, énumération d’utilisateurs/repos/tokens, vol de clés de cluster, ajout de clés SSH

📊 Exposition : Au moment de la publication de CVE-2026-42016 (27 juillet), 67% des organisations utilisant JFrog Artifactory avaient au moins une instance vulnérable. La remédiation est lente pour les CVE de moindre sévérité (59% encore vulnérables à CVE-2026-42016 six semaines après divulgation).

📦 Versions affectées :

  • CVE-2026-82329 : branches 7.111.4–7.161.x (versions spécifiques listées)
  • CVE-2026-42018 : < 7.111.20 et branches jusqu’à 7.146.8
  • CVE-2026-42016 : antérieur à 7.133.11

📄 Type d’article : Publication de recherche technique par Wiz Research, visant à documenter l’exploitation active, fournir des IOCs, des signatures de détection et des versions corrigées pour les équipes de sécurité.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1098 — Account Manipulation (Persistence)
  • T1136 — Create Account (Persistence)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1505.004 — Server Software Component: IIS Components (Persistence)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1083 — File and Directory Discovery (Discovery)
  • T1087 — Account Discovery (Discovery)
  • T1552 — Unsecured Credentials (Credential Access)
  • T1098.004 — Account Manipulation: SSH Authorized Keys (Persistence)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Rust backdoor (backdoor)
  • Groovy malicious plugin (other)
  • Webshell (other)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ wiz.io — source reconnue (liste interne) (20pts)
  • ✅ 15664 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 30 IOCs dont des hashes (15pts)
  • ✅ 3/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 64.207.232.6 (ip) → VT (3/89 détections)
  • 149.102.229.150 (ip) → AbuseIPDB (48% confiance, 40 signalements) + VT (5/89 détections)
  • log.gitclone.org (domain) → VT (5/89 détections)

🔗 Source originale : https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201