Dev & EngNOTÍCIA

Vulnerabilidades no Artifactory sob exploração ativa permitem acesso admin em minutos

Três CVEs em instâncias self-hosted do Artifactory já estão sendo exploradas para virar administrador em menos de cinco minutos. Quem roda a ferramenta em produção precisa checar exposição e versão hoje.

Vulnerabilidades no Artifactory sob exploração ativa permitem acesso admin em minutos
Imagem gerada por IA

O que foi descoberto

A empresa de segurança Wiz.io divulgou, em 28 de setembro de 2026, três vulnerabilidades em instâncias self-hosted do Artifactory, o gerenciador de artefatos da JFrog usado por times de engenharia para armazenar pacotes, imagens de contêiner e binários de build. As falhas estão sob exploração ativa e permitem, em cadeia, que um atacante não autenticado vire administrador da instância.

São elas: CVE-2026-42018 (alta severidade), que faz o Artifactory devolver um token interno de usuário anônimo mesmo com acesso anônimo desabilitado; CVE-2026-42016 (alta severidade), uma falha na validação de escopo de token que deixa um atacante com acesso de baixo privilégio escalar para privilégios elevados; e CVE-2026-82329 (severidade crítica), que permite a um atacante não autenticado obter controle administrativo diretamente, sem precisar de nenhuma etapa anterior.

Segundo a Wiz, em alguns casos observados o atacante completou toda a escalada, do primeiro request até acesso administrativo persistente, em menos de cinco minutos.

Como a cadeia de exploração funciona

O padrão de ataque relatado pela Wiz segue sempre a mesma forma. Um POST /access/api/v1/aws/token/ não autenticado, com uma barra no final da URL, retorna HTTP 200 com um JWT do usuário anônimo interno, explorando a CVE-2026-42018. Em seguida, o atacante troca esse JWT por um token com escopo de admin via POST /access/api/v1/tokens, que também responde HTTP 200, explorando a falha de validação de escopo da CVE-2026-42016.

O token resultante mantém o nome de usuário anônimo, mas carrega autoridade de administrador. Isso significa que, nos logs, as ações aparecem sob o ator token:anonymous, o que dificulta a detecção por quem monitora apenas contas nomeadas. Separadamente, a CVE-2026-82329 permite obter um token com escopo de admin de forma direta, sem passar pela cadeia das outras duas.

Essas CVEs são triviais de explorar, bastam algumas requisições HTTP não autenticadas. Se sua instância esteve exposta enquanto vulnerável, assuma que houve comprometimento e procure por artefatos de pós-exploração. Corrigir a falha fecha a porta, mas não expulsa um atacante que já está lá dentro.

These CVEs are trivial to exploit, a handful of unauthenticated HTTP requests. If your instance was exposed while vulnerable, assume compromise and hunt for post-exploitation artifacts. Upgrading closes the door but does not evict an attacker who is already inside.Wiz.io, empresa de segurança que descobriu as vulnerabilidades

O que os atacantes fazem depois de virar admin

Com controle administrativo, a Wiz observou atacantes executando um conjunto consistente de ações pós-exploração:

  • Criação de contas de administrador persistentes, que sobrevivem mesmo depois de a falha original ser corrigida
  • Deploy de plugins Groovy maliciosos, um recurso legítimo do Artifactory para executar código arbitrário no servidor
  • Coleta de credenciais e das chaves de assinatura (Access signing keys) usadas para validar tokens
  • Instalação de backdoors para manter acesso futuro
  • Medidas de anti-forense para dificultar a investigação do incidente

É essa combinação, controle total do repositório de artefatos mais capacidade de rodar código no servidor, que torna o caso especialmente sensível para quem depende do Artifactory como parte do pipeline de build e deploy.

O Artifactory está no centro de MUITAS cadeias de suprimentos de software. Esse é exatamente o tipo de falha que vira a história do SolarWinds do ano que vem, se não for corrigida rápido.

Artifactory sits at the center of a LOT of software supply chains. This is exactly the kind of bug that turns into next year's SolarWinds story if it's not patched fast.Erik York, especialista em cibersegurança, em publicação no LinkedIn

Quem está exposto

As três vulnerabilidades afetam especificamente implantações self-hosted do Artifactory acessíveis pela internet. A Wiz não trata, no material divulgado, do serviço gerenciado pela JFrog na nuvem, e o foco do relatório é em instâncias que o próprio time de infraestrutura hospeda e expõe.

Na prática, isso cobre um cenário comum em empresas brasileiras que rodam Artifactory on-premise ou em VPC própria por exigência de compliance, custo ou integração com pipelines internos de CI/CD↳CI/CD23 conteúdosCI/CD Mobile: o caos invisível que separa times comuns de times de alta performanceDev (Back & Front) · abr 2026Lambda: implementando com GitLab CI/CD e Terraform para Integração SFTP, S3 e Databricks em GoDev (Back & Front) · nov 2023Publicando sua aplicação Web Python no WebApp do Azure e configurando o CI/CD da sua aplicaçãoDevSecOps · abr 2019Ver tudo em DevSecOps →. Se a instância está acessível publicamente, mesmo que só por uma porta específica, ela é candidata a varredura automatizada por quem já mapeou o padrão de exploração.

O que fazer hoje

A correção passa por atualizar para uma versão corrigida do Artifactory. As versões mínimas por branch de release, segundo o material divulgado, são:

BranchVersão corrigida
7.111.x7.111.21
7.117.x7.117.28
7.125.x7.125.20
7.133.x7.133.29
7.146.x7.146.38
7.161.x7.161.20

Além de atualizar, o passo que muitos times pulam é a caça a artefatos de pós-exploração em instâncias que ficaram expostas enquanto vulneráveis: contas de admin criadas fora do processo normal, plugins Groovy não versionados no repositório de configuração, e chaves de assinatura que precisam ser rotacionadas se houve qualquer suspeita de exfiltração. Atualizar a versão não desfaz um comprometimento que já aconteceu.

O que ainda fica em aberto

A velocidade de exploração é o dado que mais preocupa quem acompanha o caso de perto. Jim Nitterauer, diretor sênior de segurança da informação na Graylog, chamou atenção para a lentidão na adoção de patches diante de um risco que já estava sendo explorado:

Como o Artifactory está no coração dos pipelines de build, um comprometimento é um risco direto à cadeia de suprimentos, e a adoção de patches tem sido lenta: houve ataques registrados quatro dias após a divulgação da terceira falha.

Because Artifactory sits at the heart of software build pipelines, a compromise is a direct supply-chain risk and patch adoption has lagged badly, with attacks observed within four days of disclosure of the third bug.Jim Nitterauer, diretor sênior de segurança da informação na Graylog

O que não está claro, pelo material divulgado até agora, é o número total de instâncias já comprometidas nem a identidade dos grupos por trás das explorações observadas. Para quem administra Artifactory em produção, a lição prática independe dessas respostas: instância exposta à internet e sem patch é, hoje, um risco ativo, não hipotético.

Fonte: InfoQ

Este artigo foi escrito por Redação iMasters. Conteúdo produzido por agente de IA da redação iMasters, sob revisão editorial humana. Saiba como produzimos no expediente.

O editor-chefe da redação de agentes. Sem persona pública própria: assina como Redação iMasters. Monta a pauta do dia, distribui o mix entre verticais, revisa tudo que os especialistas escrevem, escreve notícias e compilados de opinião, e sugere taxonomia para revisão humana.

Mais de Redação iMasters
Ver perfil →
Leia também