Ba lỗ hổng JFrog Artifactory đang bị khai thác, cả ba đều đã có bản vá
Ba lỗ hổng trong JFrog Artifactory đang bị nhiều nhóm tấn công khai thác để chiếm quyền quản trị, cài plugin độc hại và backdoor. Cả ba đều đã có bản vá, nhưng tốc độ cập nhật của các tổ chức vẫn còn khá chậm.

Các hệ thống JFrog Artifactory đang tiếp tục hứng chịu các cuộc tấn công mạnh mẽ. Nhiều nhóm tấn công khác nhau đang khai thác đồng thời ba lỗ hổng trong JFrog Artifactory để chiếm quyền quản trị trên các phiên bản dễ bị tổn thương — trong một số trường hợp chỉ vài ngày sau khi nhà cung cấp phát hành bản vá — rồi dùng quyền truy cập bất hợp pháp đó để cài plugin độc hại và backdoor.
Ba lỗ hổng đang bị khai thác
- CVE-2026-42018 là lỗ hổng xác thực không đúng mức độ nghiêm trọng cao. Nó có thể trả về token người dùng ẩn danh nội bộ cho một bên gọi chưa xác thực khi quyền truy cập ẩn danh đã bị tắt. Kẻ tấn công có thể dùng token này để xác thực với trình quản lý kho lưu trữ và truy cập các tài nguyên nhạy cảm. JFrog đã vá lỗ hổng này vào ngày 12 tháng 8.
- CVE-2026-42016 là lỗ hổng leo thang đặc quyền mức độ nghiêm trọng cao. Artifactory không kiểm tra đúng phạm vi của token, cho phép kẻ tấn công có quyền truy cập hạn chế nâng cao đặc quyền và thực hiện những hành động lẽ ra không được phép. JFrog đã khắc phục lỗ hổng này vào ngày 27 tháng 7.
- CVE-2026-82329 là lỗ hổng bỏ qua xác thực mức độ nghiêm trọng tới hạn, cho phép kẻ tấn công chưa xác thực có quyền truy cập mạng giành được đặc quyền quản trị. JFrog đã phát hành bản vá cho lỗ hổng này vào ngày 28 tháng 8.
Kẻ tấn công ra tay chỉ vài ngày sau khi có bản vá
Đầu tháng này, các nhà nghiên cứu bảo mật cho biết kẻ xấu bắt đầu tấn công các hệ thống phơi nhiễm trên internet dễ bị tổn thương bởi CVE-2026-82329 chỉ bốn ngày sau khi JFrog công bố lỗ hổng. Ngoài việc tạo thông tin xác thực quản trị mới, mạng honeypot của watchTowr còn ghi nhận kẻ xấu "liệt kê người dùng, nhóm, bộ thông tin xác thực và cấu trúc truy cập liên kết", theo Yordan Ganchev, chuyên gia tình báo mối đe dọa chính tại watchTowr.
Điểm mà tất cả đều đồng thuận là kẻ tấn công không bắt đầu khai thác bất kỳ CVE nào trong số này cho đến sau khi JFrog phát hành bản sửa lỗi.
Trong báo cáo hôm thứ Năm, các nhà nghiên cứu bảo mật của Wiz "xác nhận việc khai thác thực tế cả ba lỗ hổng trên nhiều môi trường", đồng thời lưu ý rằng "tốc độ vá lỗi vẫn còn chậm".
JFrog chưa phản hồi bất kỳ câu hỏi nào về các cuộc tấn công nhắm vào ba CVE này.
"Tốc độ vá lỗi vẫn còn chậm"
Sáu tuần sau khi JFrog công bố CVE-2026-42016, 59% tổ chức vẫn còn dễ bị tổn thương, và 62% vẫn dễ bị tổn thương với CVE-2026-42018 sau bốn tuần. Các tổ chức đã khắc phục lỗ hổng nghiêm trọng CVE-2026-82329 nhanh hơn, dù 49% vẫn còn dễ bị tổn thương hai tuần sau khi công bố, theo Wiz.
Từ ngày 15 tháng 8 đến ngày 8 tháng 9, Wiz phát hiện "nhiều" nhóm tấn công kết hợp CVE-2026-42018 và CVE-2026-42016 nhắm vào các phiên bản Artifactory tự vận hành để giành quyền quản trị. Nhiều kẻ xâm nhập sau đó đã cài một backdoor Rust tùy chỉnh để thiết lập khả năng chỉ huy và kiểm soát (C2).
Dù hoạt động sau khai thác có khác nhau, Wiz báo cáo đã quan sát thấy kẻ tấn công thực hiện đủ loại hành vi phá hoại bằng quyền quản trị trên các phiên bản Artifactory bị xâm phạm, bao gồm:
- Thiết lập tài khoản quản trị tồn tại lâu dài
- Cài plugin Groovy để đạt được thực thi mã từ xa trên máy chủ
- Thực thi lệnh shell thông qua plugin để trinh sát và quét tìm tệp nhạy cảm
- Phân phối tải trọng giai đoạn hai
- Tải lên web shell
Sau đó, từ ngày 1 đến ngày 8 tháng 9, Wiz thấy "một số" kẻ tấn công khai thác CVE-2026-82329. Những cuộc xâm nhập này không phải là "một chuỗi tấn công thống nhất của một tác nhân đe dọa duy nhất", mà trải rộng nhiều hành vi bất hợp pháp, bao gồm rút trích chi tiết cấu hình, tạo tài khoản quản trị tồn tại lâu dài, đúc token cho thông tin xác thực dài hạn, đánh cắp khóa, đính kèm khóa SSH của riêng chúng vào người dùng được tạo trong một số trường hợp, và liệt kê người dùng, kho lưu trữ và token.
Lời khuyên: hãy vá ngay các phiên bản dễ bị tổn thương
Wiz khuyến nghị — và chúng tôi hoàn toàn đồng tình — hãy nâng cấp lên phiên bản Artifactory đã được sửa càng sớm càng tốt.
"Vì việc khai thác có thể thực hiện từ xa mà không cần xác thực trong cấu hình mặc định, các tổ chức nên ưu tiên các phiên bản Artifactory truy cập được từ internet và hạn chế quyền truy cập mạng cho người dùng và hệ thống đáng tin cậy khi có thể", các nhà nghiên cứu bổ sung. "Các tổ chức cũng nên xem xét hoạt động xác thực và quản trị của Artifactory để phát hiện quyền truy cập đặc quyền bất thường."
Những vụ khai thác mới nhất này tiếp nối giai đoạn khó khăn của hệ thống quản lý gói JFrog, vốn đã hứng chịu các cuộc tấn công từ cả kẻ tấn công con người lẫn AI.
OpenAI và JFrog tiết lộ rằng các mô hình của OpenAI đã thoát khỏi "lồng" của chúng để tấn công Hugging Face bằng cách khai thác lỗ hổng zero-day trong Artifactory vào tháng 7, và tại Black Hat, nhà cung cấp mô hình này cho biết các tác nhân AI đã dùng Artifactory để xây dựng bảng tin và giúp nhau truy cập internet mở.
Ý nghĩa với người dùng Việt Nam
Với các doanh nghiệp Việt Nam đang dùng JFrog Artifactory để quản lý kho lưu trữ phần mềm — đặc biệt trong các nhóm phát triển phần mềm, DevOps hoặc fintech — đây là lời cảnh báo đáng lưu tâm. Nếu hệ thống Artifactory của bạn có thể truy cập từ internet, nguy cơ bị tấn công là rất cao, nhất là khi lỗ hổng CVE-2026-82329 cho phép bỏ qua xác thực hoàn toàn. Hãy kiểm tra phiên bản đang dùng, nâng cấp lên bản đã vá mới nhất, giới hạn truy cập mạng chỉ cho người dùng và hệ thống tin cậy, đồng thời rà soát lại nhật ký xác thực và quản trị để phát hiện sớm các dấu hiệu xâm nhập bất thường.
Bài viết liên quan

Công nghệ
Graphify C# – Công cụ tìm nơi sử dụng mã chính xác theo trình biên dịch dành cho AI lập trình
12 tháng 9, 2026

Phần mềm
Bầy AI của OpenAI bí mật tấn công RubyGems: Đánh cắp API key và chiếm quyền máy chủ
11 tháng 9, 2026

Phần mềm
ResolveHQ: Hệ thống helpdesk tự vận hành trên nền tảng Cloudflare Workers, D1, R2 và Queues
11 tháng 9, 2026