Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 3 min lezen

Kritieke lekken in JFrog Artifactory actief misbruikt voor backdoors

Aanvallers combineren twee lekken in JFrog Artifactory om adminrechten te krijgen en plaatsen daarna Rust-backdoors. CISA zet de kwetsbaarheden op de KEV-lijst.

Kritieke lekken in JFrog Artifactory actief misbruikt voor backdoors

Beveiligingsonderzoekers van Wiz hebben ontdekt dat aanvallers actief misbruik maken van kwetsbaarheden in JFrog Artifactory, software waarmee softwareontwikkelteams hun eigen pakketten, Docker-images en buildbestanden beheren. Door twee lekken te combineren krijgen aanvallers adminrechten over een server zonder dat ze ooit hoefden in te loggen. Dat melden The Hacker News, BleepingComputer en SecurityWeek, die zich baseren op het onderzoek van Wiz.

Twee lekken samen geven volledige controle

Het eerste lek, CVE-2026-42018 (CVSS 7,5), zorgt ervoor dat Artifactory per ongeluk een toegangstoken van de interne "anonieme gebruiker" prijsgeeft aan wie er niet is ingelogd. Op zichzelf is dat token weinig waard. Het tweede lek, CVE-2026-42016 (CVSS 8,1), is het probleem: daarmee kan diezelfde laagwaardige token worden opgewaardeerd tot een token met volledige beheerdersrechten. Aanvallers die de twee lekken na elkaar uitvoeren, staan dus zonder wachtwoord of inloggegevens ineens met adminrechten in het systeem.

Daarnaast misbruiken aanvallers een derde, los daarvan kritiek lek: CVE-2026-82329 (CVSS 9,8), een authenticatie-omzeiling die zelfhostende Artifactory-installaties in de standaardconfiguratie treft. Volgens Wiz gebeurde dit misbruik niet incidenteel: tussen 15 augustus en 8 september 2026 vielen meerdere, van elkaar losstaande aanvallers zelfgehoste Artifactory-servers aan met precies deze combinatie van kwetsbaarheden.

Backdoors die een patch overleven

Zodra aanvallers eenmaal beheerdersrechten hebben, volgt volgens de onderzoekers een vast patroon: ze maken een nieuw, permanent beheerdersaccount aan, installeren kwaadaardige Groovy-plugins waarmee ze op afstand code kunnen uitvoeren, en plaatsen een op de programmeertaal Rust gebaseerde backdoor met verbinding naar een command-and-control-server. Die combinatie is hardnekkig: een simpele update van Artifactory verhelpt de drie kwetsbaarheden zelf, maar verwijdert niet automatisch het nieuwe beheerdersaccount of de al geplaatste backdoor. Wie alleen patcht zonder de server ook te controleren op sporen van misbruik, kan de aanvaller dus onbedoeld toegang laten houden.

JFrog heeft inmiddels reparaties uitgebracht. Zelfgehoste Artifactory-installaties moeten worden bijgewerkt naar versie 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 of 7.111.21, afhankelijk van de gebruikte releaselijn.

Ook op de CISA-lijst

De Amerikaanse cyberbeveiligingsdienst CISA heeft de kwetsbaarheden in Artifactory deze week toegevoegd aan de Known Exploited Vulnerabilities-lijst (KEV), de catalogus van lekken waarvan is bevestigd dat ze daadwerkelijk worden misbruikt. Amerikaanse federale overheidsinstanties krijgen tot 25 september de tijd om te patchen. Zoals gebruikelijk geldt die deadline formeel alleen voor de Amerikaanse overheid, maar een plek op de KEV-lijst is voor elke organisatie een duidelijk signaal om niet te wachten met updaten.

Het is niet de enige ontwikkeltool die deze maand doelwit is: begin september meldde Infotrends al over een kritiek lek in GitLab dat al binnen één dag na bekendmaking werd misbruikt.

Wat dit betekent voor jouw bedrijf

Artifactory wordt vooral gebruikt door bedrijven met een eigen ontwikkelteam of een IT-afdeling die software bouwt en pakketten intern beheert. Heb je zelf geen ontwikkelaars in dienst, dan loop je hier vermoedelijk geen direct risico. Werk je wel met een extern ontwikkelbureau of een IT-partij die jouw software of website bouwt, dan is dit een goed moment om te vragen of zij zelfgehoste Artifactory draaien en of de update al is doorgevoerd, inclusief een controle op ongewenste beheerdersaccounts.

Dit soort incidenten laat opnieuw zien hoe belangrijk het is dat de systemen achter jouw website en bedrijfsvoering actief worden bijgehouden, niet alleen de website zelf. De dienst website-onderhoud en beheer van Infotrends houdt kwetsbaarheden als deze voor je in de gaten en zorgt dat updates op tijd worden doorgevoerd.

Meer beveiligingsnieuws over kritieke lekken en updates vind je op onze nieuwspagina.

Bronnen: The Hacker News, BleepingComputer en SecurityWeek.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven