🔍 Contexte : Le 10 septembre 2026, Wiz Research publie une analyse technique détaillant l’exploitation active en conditions réelles de trois vulnérabilités critiques et de haute sévérité affectant JFrog Artifactory.
⚠️ Vulnérabilités impliquées :
- CVE-2026-42018 (authentification incorrecte) : Artifactory retourne un token interne d’utilisateur anonyme à un requérant non authentifié, même lorsque l’accès anonyme est désactivé.
- CVE-2026-42016 (élévation de privilèges) : Validation insuffisante du scope des tokens permettant à un token de faible privilège d’obtenir des droits administrateurs.
- CVE-2026-82329 (contournement d’authentification critique) : Un attaquant non authentifié peut obtenir des privilèges administratifs via la configuration par défaut d’Artifactory. Cette CVE est référencée dans le CISA KEV.
🔗 Chaînage d’exploitation CVE-2026-42018 + CVE-2026-42016 (observé entre le 15 août et le 8 septembre 2026) :
POST /access/api/v1/aws/token/→ HTTP 200 → JWT anonyme interne (CVE-2026-42018)POST /access/api/v1/tokens→ HTTP 200 → token admin-scoped (CVE-2026-42016)PUT /api/security/users/<username>→ HTTP 201 → compte admin persistant créé
🔗 Exploitation CVE-2026-82329 (observée entre le 1er et le 8 septembre 2026) :
POST /access/api/v1/registry/join→ HTTP 200/201 → token admin-scoped directement
🛠️ Activités post-exploitation observées :
- Création de comptes administrateurs persistants
- Déploiement de plugins Groovy malveillants pour l’exécution de code arbitraire
- Exécution de commandes ad-hoc via l’endpoint plugin
- Livraison de charges utiles secondaires (binaires déposés dans
/dev/shm,/tmp,/var/tmp) - Installation d’un backdoor Rust avec capacités C2
- Upload de webshells dans des chemins de dépôts
- Exfiltration de configuration, énumération d’utilisateurs/repos/tokens, vol de clés de cluster, ajout de clés SSH
📊 Exposition : Au moment de la publication de CVE-2026-42016 (27 juillet), 67% des organisations utilisant JFrog Artifactory avaient au moins une instance vulnérable. La remédiation est lente pour les CVE de moindre sévérité (59% encore vulnérables à CVE-2026-42016 six semaines après divulgation).
📦 Versions affectées :
- CVE-2026-82329 : branches 7.111.4–7.161.x (versions spécifiques listées)
- CVE-2026-42018 : < 7.111.20 et branches jusqu’à 7.146.8
- CVE-2026-42016 : antérieur à 7.133.11
📄 Type d’article : Publication de recherche technique par Wiz Research, visant à documenter l’exploitation active, fournir des IOCs, des signatures de détection et des versions corrigées pour les équipes de sécurité.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1098 — Account Manipulation (Persistence)
- T1136 — Create Account (Persistence)
- T1059 — Command and Scripting Interpreter (Execution)
- T1505.004 — Server Software Component: IIS Components (Persistence)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071 — Application Layer Protocol (Command and Control)
- T1083 — File and Directory Discovery (Discovery)
- T1087 — Account Discovery (Discovery)
- T1552 — Unsecured Credentials (Credential Access)
- T1098.004 — Account Manipulation: SSH Authorized Keys (Persistence)
IOC
- IPv4 :
3.88.162.79— AbuseIPDB · VT · ThreatFox - IPv4 :
64.207.232.6— AbuseIPDB · VT · ThreatFox - IPv4 :
149.102.229.150— AbuseIPDB · VT · ThreatFox - IPv4 :
186.247.79.240— AbuseIPDB · VT · ThreatFox - IPv4 :
182.62.201.69— AbuseIPDB · VT · ThreatFox - IPv4 :
146.19.216.120— AbuseIPDB · VT · ThreatFox - IPv4 :
185.190.58.172— AbuseIPDB · VT · ThreatFox - IPv4 :
45.61.176.88— AbuseIPDB · VT · ThreatFox - IPv4 :
223.144.227.110— AbuseIPDB · VT · ThreatFox - IPv4 :
129.121.56.234— AbuseIPDB · VT · ThreatFox - IPv4 :
16.54.250.190— AbuseIPDB · VT · ThreatFox - IPv4 :
105.188.75.16— AbuseIPDB · VT · ThreatFox - IPv4 :
103.124.165.42— AbuseIPDB · VT · ThreatFox - IPv4 :
176.88.121.152— AbuseIPDB · VT · ThreatFox - IPv4 :
155.254.120.23— AbuseIPDB · VT · ThreatFox - IPv4 :
220.246.124.92— AbuseIPDB · VT · ThreatFox - IPv4 :
15.157.64.113— AbuseIPDB · VT · ThreatFox - IPv4 :
104.28.251.139— AbuseIPDB · VT · ThreatFox - IPv4 :
137.184.111.69— AbuseIPDB · VT · ThreatFox - Domaines :
log.gitclone.org— VT · URLhaus · ThreatFox - URLs :
http://log.gitclone.org:45678/smtp— URLhaus - URLs :
http://3.88.162.79:36789/smtp— URLhaus - SHA1 :
513a907b69edffc3cb77a494da395178d21ef9bd— VT · MalwareBazaar - CVEs :
CVE-2026-42016— NVD · CIRCL - CVEs :
CVE-2026-42018— NVD · CIRCL - CVEs :
CVE-2026-82329— NVD · CIRCL - Chemins :
/tmp/.z - Chemins :
/dev/shm - Chemins :
/tmp - Chemins :
/var/tmp
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Rust backdoor (backdoor)
- Groovy malicious plugin (other)
- Webshell (other)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ wiz.io — source reconnue (liste interne) (20pts)
- ✅ 15664 chars — texte complet (fulltext extrait) (15pts)
- ✅ 30 IOCs dont des hashes (15pts)
- ✅ 3/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
64.207.232.6(ip) → VT (3/89 détections)149.102.229.150(ip) → AbuseIPDB (48% confiance, 40 signalements) + VT (5/89 détections)log.gitclone.org(domain) → VT (5/89 détections)
🔗 Source originale : https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201