JFrog Artifactory sob ataque: falhas encadeadas instalam backdoor em Rust
Atacantes estão encadeando três vulnerabilidades no JFrog Artifactory para driblar a autenticação, gerar tokens de administrador e instalar um backdoor em Rust feito sob medida em servidores self-hosted. Segundo a Wiz, em alguns casos a invasão saiu do zero ao acesso total de administrador em menos de cinco minutos.
Os números assustam: entre 49% e 62% das instâncias Artifactory acessíveis pela internet estão expostas a pelo menos uma dessas falhas. A cadeia explora CVE-2026-42018 e CVE-2026-42016, com a CVE-2026-82329 abrindo a porta para a falsificação de tokens administrativos.
Se você roda Artifactory, atualize agora para as versões 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ou 7.161.20 e procure por administradores fantasmas, tokens inesperados e plugins Groovy suspeitos. Em redes públicas, uma VPN mantém sua conexão longe dos curiosos.