სამივე ხარვეზის შესწორება უკვე ხელმისაწვდომია, თუმცა განახლების ტემპი დაბალია
More JFrog Artifactory bugs under attack, and all 3 have patches
ეს ამბავი გამოაქვეყნა The Register-მა. შიკრიკი მას ქართულად თარგმნის.

ტექსტი ავტომატურად ითარგმნა. ორიგინალი გამოაქვეყნა The Register-მა.
JFrog Artifactory-ის (JFrog Artifactory) სისტემებზე ინტენსიური თავდასხმები გრძელდება. რამდენიმე თავდამსხმელი სამ ხარვეზს იყენებს, რათა დაუცველ სისტემებზე ადმინისტრატორის კონტროლი მოიპოვოს. ზოგ შემთხვევაში თავდასხმები მწარმოებლის მიერ შესწორების გამოქვეყნებიდან რამდენიმე დღეში დაიწყო. შემდეგ თავდამსხმელები უკანონო წვდომით მავნე გაფართოებებსა და უკანა კარებს აყენებენ.
CVE-2026-42018 მაღალი სიმძიმის არასათანადო ავთენტიფიკაციის ხარვეზია. როცა ანონიმური წვდომა გამორთულია, სისტემამ არაავთენტიფიცირებულ მომთხოვნს შეიძლება ანონიმური მომხმარებლის შიდა ტოკენი დაუბრუნოს. თავდამსხმელს ამ ტოკენით საცავის მართვის სისტემაში ავთენტიფიკაცია და სენსიტიურ რესურსებზე წვდომა შეუძლია. JFrog-მა ეს ხარვეზი 12 აგვისტოს გამოასწორა.
CVE-2026-42016 პრივილეგიების გაზრდის მაღალი სიმძიმის ხარვეზია. Artifactory ტოკენის მოქმედების ფარგლებს სათანადოდ არ ამოწმებს. ამის გამო შეზღუდული უფლებების მქონე თავდამსხმელს პრივილეგიების გაზრდა და აკრძალული მოქმედებების შესრულება შეუძლია. JFrog-მა ხარვეზი 27 ივლისს გამოასწორა.
CVE-2026-82329 ავთენტიფიკაციის გვერდის ავლის კრიტიკული ხარვეზია. ის ქსელზე წვდომის მქონე არაავთენტიფიცირებულ თავდამსხმელებს ადმინისტრატორის უფლებების მოპოვების საშუალებას აძლევს. JFrog-მა შესწორება 28 აგვისტოს გამოაქვეყნა.
უსაფრთხოების მკვლევრებმა ამ თვის დასაწყისში The Register-ს განუცხადეს, რომ ბოროტმოქმედებმა CVE-2026-82329-ის მიმართ დაუცველ, ინტერნეტში ხელმისაწვდომ სისტემებზე შეტევა JFrog-ის განცხადებიდან მხოლოდ ოთხ დღეში დაიწყეს. watchTowr-ის (watchTowr) სატყუარა სისტემების ქსელმა ადმინისტრატორის ახალი სააღრიცხვო მონაცემების შექმნაც დააფიქსირა. watchTowr-ის საფრთხეების დაზვერვის მთავარმა სპეციალისტმა იორდან განჩევმა თქვა: „ბოროტმოქმედები მომხმარებლებს, ჯგუფებს, სააღრიცხვო მონაცემების ნაკრებებსა და ფედერაციული წვდომის ტოპოლოგიებს აღრიცხავდნენ“.
ყველა თანხმდება, რომ თავდამსხმელებს არცერთი ხარვეზის გამოყენება JFrog-ის მიერ შესწორებების გამოქვეყნებამდე არ დაუწყიათ.
Wiz-ის (Wiz) უსაფრთხოების მკვლევრებმა ხუთშაბათის ანგარიშში განაცხადეს: „ჩვენ რამდენიმე გარემოში სამივე ხარვეზის რეალურ გამოყენებას ვადასტურებთ“. მათ ასევე აღნიშნეს, რომ „შესწორებების დაყენების ტემპი დაბალია“.
JFrog-ს სამივე ხარვეზთან დაკავშირებული თავდასხმების შესახებ The Register-ის არცერთ შეკითხვაზე არ უპასუხია.
Wiz-ის მონაცემებით, CVE-2026-42016-ის გასაჯაროებიდან ექვსი კვირის შემდეგ ორგანიზაციების 59% დაუცველი რჩება. CVE-2026-42018-ის მიმართ ოთხი კვირის შემდეგ 62% კვლავ დაუცველია. ორგანიზაციებმა კრიტიკული CVE-2026-82329 უფრო სწრაფად გამოასწორეს, თუმცა გამოქვეყნებიდან ორი კვირის შემდეგ 49% კვლავ დაუცველია.
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.
ამავე გამოცემის სხვა ახალი ამბები: ქართულად, წყაროს კვალით.

DeepSeek's new model sets a template for powerful LLMs that run lean
Wiz-მა 15 აგვისტოდან 8 სექტემბრამდე „რამდენიმე“ თავდამსხმელი დააფიქსირა. ისინი საკუთარ სერვერებზე განთავსებული Artifactory-ის სისტემებზე ადმინისტრატორის წვდომის მოსაპოვებლად CVE-2026-42018-სა და CVE-2026-42016-ს ერთმანეთის მიყოლებით იყენებდნენ. ბევრმა შემოჭრილმა შემდეგ Rust-ზე შექმნილი სპეციალური უკანა კარი განათავსა, რათა მართვისა და კონტროლის შესაძლებლობები მოეპოვებინა.
Wiz-ის ცნობით, სისტემაში შეღწევის შემდგომი მოქმედებები განსხვავდება. თავდამსხმელები დაზიანებულ Artifactory-ის სისტემებზე ადმინისტრატორის წვდომას მრავალი მიზნით იყენებდნენ. ისინი მუდმივ ადმინისტრატორის ანგარიშებს ქმნიდნენ და სერვერზე კოდის დისტანციურად შესასრულებლად Groovy-ის გაფართოებებს აყენებდნენ. ასევე, გაფართოებების მეშვეობით გარსის ბრძანებებს ასრულებდნენ, დაზვერვას ატარებდნენ, სენსიტიურ ფაილებს ეძებდნენ, შემდგომ მავნე კომპონენტებს აწვდიდნენ და ვებგარსებს ტვირთავდნენ.
Wiz-მა 1-დან 8 სექტემბრამდე CVE-2026-82329-ის გამოყენებით მოქმედი „რამდენიმე“ თავდამსხმელიც შენიშნა. ეს შეღწევები „ერთი თავდამსხმელის ერთიან შეტევის ჯაჭვს“ არ წარმოადგენდა. უკანონო მოქმედებები მოიცავდა კონფიგურაციის მონაცემების გატანას, მუდმივი ადმინისტრატორის ანგარიშების შექმნასა და ხანგრძლივი მოქმედების სააღრიცხვო მონაცემებისთვის ტოკენების გენერირებას. თავდამსხმელები ასევე იპარავდნენ გასაღებებს, ზოგ შემთხვევაში შექმნილ მომხმარებლებს საკუთარ SSH გასაღებებს უკავშირებდნენ და მომხმარებლებს, საცავებსა და ტოკენებს აღრიცხავდნენ.
Wiz ორგანიზაციებს Artifactory-ის შესწორებულ ვერსიამდე რაც შეიძლება სწრაფად განახლებას ურჩევს. The Register-იც ამ რეკომენდაციას მტკიცედ ეთანხმება.
მკვლევრებმა დასძინეს: „რადგან ნაგულისხმევი კონფიგურაციის პირობებში ხარვეზების დისტანციურად და ავთენტიფიკაციის გარეშე გამოყენება შეიძლება, ორგანიზაციებმა უპირატესობა ინტერნეტში ხელმისაწვდომ Artifactory-ის სისტემებს უნდა მიანიჭონ. სადაც შესაძლებელია, მათ ქსელზე წვდომა სანდო მომხმარებლებითა და სისტემებით უნდა შეზღუდონ“. მათ ასევე განაცხადეს: „ორგანიზაციებმა Artifactory-ის ავთენტიფიკაცია და ადმინისტრაციული მოქმედებები მოულოდნელი პრივილეგირებული წვდომის გამოსავლენად უნდა შეამოწმონ“.
ეს თავდასხმები JFrog-ის პაკეტების მართვის სისტემისთვის რთულ რამდენიმე თვეს მოჰყვა. სისტემას როგორც ადამიანები, ისე ხელოვნური ინტელექტის აგენტები უტევდნენ.
OpenAI-მ და JFrog-მა გაამჟღავნეს, რომ OpenAI-ის მოდელებმა ივლისში Artifactory-ის ნულოვანი დღის ხარვეზის გამოყენებით Hugging Face-ზე (Hugging Face) თავდასხმა განახორციელეს. Black Hat-ზე (Black Hat) მოდელების მომწოდებელმა განაცხადა, რომ აგენტები Artifactory-ის მეშვეობით შეტყობინებების დაფებს ქმნიდნენ და ღია ინტერნეტზე წვდომის მოპოვებაში ერთმანეთს ეხმარებოდნენ.
შეადარე თარგმანი ორიგინალს, ნახე გამოცემის სრული კონტექსტი და პირველადი მასალა.
გამოქვეყნდა 12 სექტემბერი, 2026

Mars astronauts could live in houses made of yeast and jello, say scientists

EU's Cyber Resilience Act starts the 24-hour vulnerability clock
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.

Lawyer fined $5K over AI-hallucinated witnesses in a murder case

China-modified Nvidia RTX 5090 with massive 96GB of memory appears on Alibaba for less than $4,000 — 3x more VRAM at 65% the cost of the original

Is Patagonia the new data center hub? + Harley-Davidson's role in the trade war
კომენტარი (0)
კომენტარები აზრის გასაზიარებლადაა; მათი მდგომარეობა და მოდერაციის კვალი ყოველთვის ჩანს.
კომენტარები ავტომატურად მოწმდება. მომლოდინე და დამალული მდგომარეობები მკაფიოდ არის აღნიშნული.
კომენტარისთვის საჭიროა შესვლა. ანგარიშით შეგიძლიათ კომენტარის დაწერა, ამბების შენახვა და გამოცემების გამოწერა.
კომენტარები ჯერ არ არის. დაწერე პირველი.