साइबर हमलावर JFrog Artifactory की गंभीर खामियों का उपयोग करके प्रमाणीकरण को बायपास कर रहे हैं और सर्वरों पर खतरनाक Rust बैकडोर इंस्टॉल कर रहे हैं। सुरक्षा विशेषज्ञों ने चेतावनी दी है कि बड़ी संख्या में सेल्फ-होस्टेड सर्वर इस हमले की चपेट में हैं।
- CVE-2026-42018 और CVE-2026-42016 के संयोजन से एडमिन एक्सेस प्राप्त किया जा रहा है।
- हमलावर सिस्टम में बने रहने के लिए Rust-आधारित बैकडोर और ग्रूवी प्लगइन्स का उपयोग कर रहे हैं।
- लगभग 49% से 62% आर्टिफैक्टरी इंस्टेंस इन खामियों के प्रति संवेदनशील पाए गए हैं।
क्लाउड सुरक्षा कंपनी Wiz के एक नए खुलासे के अनुसार, साइबर अपराधी JFrog Artifactory में मौजूद कई उच्च-गंभीरता वाली कमजोरियों का फायदा उठाकर कंपनियों के आंतरिक सर्वरों में सेंध लगा रहे हैं। यह हमला विशेष रूप से उन संगठनों को निशाना बना रहा है जो आर्टिफैक्टरी के सेल्फ-होस्टेड संस्करणों का उपयोग करते हैं।
हमले की प्रक्रिया काफी जटिल है। हमलावर सबसे पहले CVE-2026-42018 का उपयोग करके एक आंतरिक अनाम उपयोगकर्ता (anonymous user) का JSON वेब टोकन (JWT) प्राप्त करते हैं। इसके बाद, वे CVE-2026-42016 का लाभ उठाते हैं, जो टोकन सत्यापन की कमी के कारण उन्हें सामान्य उपयोगकर्ता से सीधे एडमिनिस्ट्रेटर स्तर की अनुमति प्रदान कर देता है।
एक और महत्वपूर्ण भेद्यता, CVE-2026-82329, का उपयोग एडमिन टोकन बनाने (minting) के लिए किया गया है। रिपोर्ट के अनुसार, कुछ मामलों में हमलावरों ने एडमिनिस्ट्रेटर खाता बनाने में 5 मिनट से भी कम समय लिया, जो इस हमले की गति और सटीकता को दर्शाता है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल डेटा चोरी तक सीमित नहीं है, बल्कि यह 'सप्लाई चेन' पर हमला करने की एक सोची-समझी रणनीति है। आर्टिफैक्टरी जैसे टूल सॉफ्टवेयर बिल्ड और डिप्लॉयमेंट के केंद्र होते हैं; यदि कोई हमलावर यहाँ नियंत्रण पा लेता है, तो वह पूरे सॉफ्टवेयर पाइपलाइन में दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है।
"यह हमला श्रृंखला यह दर्शाती है कि कैसे छोटी-छोटी कमजोरियों को मिलाकर एक विनाशकारी हथियार बनाया जा सकता है, जिससे प्रमाणीकरण प्रणालियाँ पूरी तरह विफल हो जाती हैं।"
एक बार एडमिन एक्सेस मिलने के बाद, हमलावर दुर्भावनापूर्ण Groovy plugins इंस्टॉल करते हैं ताकि वे सर्वर पर मनचाही कमांड चला सकें। इसके बाद, वे एक कस्टम Rust-आधारित बैकडोर तैनात करते हैं, जो उन्हें भविष्य में भी सिस्टम तक पहुंच प्रदान करता है। हमलावरों ने /dev/shm और /tmp जैसे फोल्डर्स में पेलोड डाउनलोड किए और संवेदनशील कॉन्फ़िगरेशन डेटा और क्लस्टर जॉइन कीज़ चुरा लीं।
| भेद्यता (CVE) | प्रभाव (Impact) | जोखिम स्तर |
|---|---|---|
| CVE-2026-42018 | अनाम JWT टोकन प्राप्ति | High |
| CVE-2026-42016 | प्रिविलेज एस्केलेशन (Admin Access) | Critical |
| CVE-2026-82329 | प्रमाणीकरण बायपास/टोकन मिंटिंग | Critical |
सुरक्षा विशेषज्ञों ने सलाह दी है कि सिस्टम एडमिनिस्ट्रेटर तुरंत अपने आर्टिफैक्टरी संस्करणों को अपडेट करें (जैसे 7.111.21, 7.146.38 आदि)। अपडेट के बाद, संदिग्ध टोकन निर्माण और अनधिकृत एडमिन खातों की गहन जांच करने की सिफारिश की गई है।
Frequently Asked Questions
प्रश्न 1: क्या मेरा सर्वर सुरक्षित है?
यदि आप JFrog Artifactory का पुराना संस्करण उपयोग कर रहे हैं और वह इंटरनेट के लिए खुला है, तो आप जोखिम में हो सकते हैं। तुरंत वर्जन चेक करें।
प्रश्न 2: हमलावरों ने Rust बैकडोर का उपयोग क्यों किया?
Rust अपनी दक्षता और कम पहचान दर (stealth) के कारण आधुनिक मालवेयर लेखकों के बीच लोकप्रिय हो रही है।