Ba lỗ hổng JFrog Artifactory bị khai thác để cài backdoor
Ba lỗ hổng nghiêm trọng trong JFrog Artifactory đang bị các nhóm tấn công khai thác để vượt qua xác thực, chiếm quyền quản trị và cài đặt backdoor. CISA đã đưa các lỗ hổng này vào danh mục KEV và yêu cầu các cơ quan liên bang Mỹ vá khẩn cấp.

Các nhóm tấn công đang khai thác ba lỗ hổng mức độ nghiêm trọng cao trong JFrog Artifactory nhằm xâm nhập vào các bản triển khai và cài đặt backdoor, theo báo cáo từ hãng bảo mật Wiz.
Artifactory là nền tảng được nhiều tổ chức sử dụng để quản lý các sản phẩm phần mềm, tệp nhị phân, mô hình AI, container và các gói phần mềm. Chính vì vai trò trung tâm trong chuỗi cung ứng phần mềm, sản phẩm này trở thành mục tiêu hấp dẫn đối với tin tặc.
Ba lỗ hổng chính và mức độ nguy hiểm
Ba lỗ hổng gồm CVE-2026-42016, CVE-2026-42018 và CVE-2026-82329 đều cho phép kẻ tấn công vượt qua cơ chế xác thực và giành quyền quản trị trên các máy Artifactory bị ảnh hưởng.
-
CVE-2026-42018: Lỗi xác thực không đúng cách, được vá ngày 12/8. Kẻ tấn công có thể khai thác để lấy token người dùng ẩn danh, từ đó truy cập vào các sản phẩm và dữ liệu kho lưu trữ nhạy cảm.
-
CVE-2026-42016: Lỗi kiểm tra token không đầy đủ, được vá ngày 27/7, có thể bị lợi dụng để nâng quyền.
-
CVE-2026-82329: Lỗi vượt qua xác thực, được vá ngày 28/8, có thể bị khai thác từ xa mà không cần xác thực để giành quyền quản trị. Tình trạng khai thác thực tế đã được ghi nhận chỉ vài ngày sau đó.
Mã nguồn và phát triển phần mềm
Chuỗi tấn công và hành vi của tin tặc
Theo Wiz, hai lỗ hổng CVE-2026-42018 và CVE-2026-42016 đã bị kết hợp với nhau từ giữa tháng 8 để lấy token người dùng ẩn danh, sau đó dùng token này nâng quyền lên quản trị viên.
"Từ ngày 15/8 đến ngày 8/9/2026, chúng tôi ghi nhận nhiều nhóm tấn công khác nhau kết hợp CVE-2026-42018 và CVE-2026-42016 nhắm vào các máy Artifactory tự vận hành," Wiz cho biết.
Các hành vi được quan sát bao gồm:
- Tạo tài khoản quản trị tồn tại lâu dài
- Cài đặt plugin độc hại để thực thi mã tùy ý
- Chạy lệnh shell thông qua điểm cuối plugin
- Thả tải trọng giai đoạn hai
- Cập nhật kịch bản để duy trì quyền truy cập liên tục
- Gắn khóa SSH của riêng kẻ tấn công vào tài khoản người dùng mà chúng tạo ra
Nhiều nhóm tấn công cũng bắt đầu khai thác CVE-2026-82329 trong tuần đầu tháng 9, nhắm vào các mục tiêu như trích xuất cấu hình, duy trì quyền quản trị, tạo token, trích xuất khóa cụm và liệt kê tài sản.
CISA đưa vào danh mục KEV
Hôm thứ Sáu, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã thêm CVE-2026-42018 và CVE-2026-42016 vào danh mục KEV (Known Exploited Vulnerabilities), một tuần sau khi đưa CVE-2026-82329 vào danh sách này.
Theo Chỉ thị BOD 26-04, các cơ quan liên bang Mỹ được yêu cầu vá các máy bị ảnh hưởng trong vòng hai tuần.
Cảnh báo an ninh mạng
Khuyến nghị cho doanh nghiệp và tổ chức
Tất cả các tổ chức được khuyến cáo cập nhật các bản triển khai Artifactory tự quản lý lên một trong các phiên bản sau càng sớm càng tốt:
- 7.161.20
- 7.146.38
- 7.133.29
- 7.125.20
- 7.117.28
- 7.111.21
Đối với các doanh nghiệp Việt Nam đang sử dụng Artifactory để quản lý chuỗi cung ứng phần mềm nội bộ, đây là lời cảnh báo đáng chú ý. Bởi vì kẻ tấn công có thể chèn mã độc vào chính các sản phẩm phần mềm mà doanh nghiệp phân phối, hậu quả có thể lan rộng ra toàn bộ hệ thống phía sau.
Do đó, ngoài việc vá lỗ hổng khẩn cấp, các đội ngũ bảo mật nên:
- Rà soát log truy cập bất thường trong giai đoạn từ giữa tháng 8 đến đầu tháng 9
- Kiểm tra các tài khoản quản trị và plugin lạ được cài đặt
- Xem lại khóa SSH gắn vào tài khoản người dùng
- Áp dụng xác thực đa yếu tố và nguyên tắc đặc quyền tối thiểu
Logo SecurityWeek
Trước đó, các lỗ hổng tương tự trong GitLab, Fortinet và PaperCut cũng đã bị khai thác chỉ trong thời gian ngắn sau khi công bố. Điều này cho thấy tốc độ khai thác của tin tặc đang ngày càng nhanh, đòi hỏi các tổ chức phải có quy trình vá lỗ hổng khẩn cấp và giám sát liên tục.


