we_are_coded.by CODE · Светът, декодиран
EN
CISA

Две дупки в JFrog Artifactory влязоха в каталога на атакуваните, заедно с GitLab и ScreenConnect

CISA · събитието: 11 септември 2026Сигурност

На 11 септември CISA вписа четири уязвимости като активно експлоатирани. Две са в JFrog Artifactory - сървъра, в който фирмите държат пакетите и артефактите си. Другите две са в GitLab, с оценка 10.0, и в ScreenConnect, като срокът за тях е само три дни.

Накратко
  • CVE-2026-42016: Artifactory проверява подписа и издателя на токена, но не и обхвата му, което позволява повишаване на правата. Засяга версии преди 7.133.11.
  • CVE-2026-42018: Artifactory може да върне вътрешния токен на анонимния потребител на повикващ без вход, когато анонимният достъп е изключен.
  • CVE-2026-85706 в GitLab: четене на произволни файлове без вход. CVE-2026-84869 в ScreenConnect: прехвърляне и изпълнение на файлове без разрешение.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Artifactory е мястото, откъдето сглобяването на софтуера ти тегли пакети. Склад, през който минава всичко. Ако го пипне някой чужд, проблемът стига до всеки, който тегли от склада.

Това лято писахме за Artifactory по друг повод: заради доклада на OpenAI за инцидента с Hugging Face. Да е ясно още отсега: тия две дупки не са онази. Официален източник, който да ги свързва, няма. Общото е само софтуерът.

Фактите: на 11 септември 2026 г. CISA добави в каталога KEV четири уязвимости. CVE-2026-42016 в JFrog Artifactory (самостоятелно хостван, версии преди 7.133.11) е неправилна проверка на правата: проверяват се подписът и издателят на токена, но не и неговият обхват, което позволява повишаване на правата; JFrog я публикува на 27 юли 2026 г. CVE-2026-42018 позволява на Artifactory да върне вътрешния токен на анонимния потребител на повикващ без автентикация, когато анонимният достъп е изключен; JFrog я публикува на 12 август с поправки във версии 7.111.20, 7.117.27, 7.125.19, 7.133.28 и 7.146.8. Срокът за двете в KEV е 25 септември. CVE-2026-85706 в GitLab Community Edition и Enterprise Edition е path traversal в API за комитите на хранилището, който позволява на неавтентикиран потребител да чете произволни файлове от сървъра; GitLab я оценява с CVSS 10.0 и я поправя във версии 19.3.2, 19.2.6 и 19.1.8 от 10 септември. CVE-2026-84869 в ConnectWise ScreenConnect при определени обстоятелства позволява прехвърляне и изпълнение на файлове през активна отдалечена сесия без разрешение или потвърждение от хоста; ConnectWise я оценява с 9.9 и я поправя във версия 26.6.5 по бюлетин от 8 септември. Срокът за GitLab и ScreenConnect е 14 септември. Облачните версии на Artifactory и GitLab.com са закърпени от доставчиците.

Токенът, на който се проверява само подписът

Първата дупка в Artifactory е от онези, които звучат дребно в описанието. Системата проверява дали токенът е истински и кой го е издал, и спира дотам. Не пита за какво е издаден. Пропускът за склада отваря и кабинета на директора.

Истински пропуск още не значи пропуск за всяка врата.

Втората е по-неприятна, защото удря точно тези, които са си свършили работата и са изключили анонимния достъп.

GitLab и ScreenConnect: три дни

GitLab с 10.0 е дупката, която при определени условия чете произволни файлове от сървъра без никакъв вход. GitLab пусна поправката на 10 септември, CISA я вписа на следващия ден и даде три дни.

ScreenConnect е инструмент за отдалечен достъп, с който доставчици влизат в машините на клиентите си. Дупка в него при определени обстоятелства значи файл, пуснат на чужд компютър през легитимна сесия. ConnectWise дава и временна мярка, докато обновиш: махаш правото TransferFiles от ролите.

GitLab и ScreenConnect са за днес. Artifactory има по-дълъг срок, но складът, от който тегли целият ти софтуер, не е мястото, където да чакаш до последния ден.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog (официален каталог)→JFrog - Security Advisories (CVE-2026-42016, CVE-2026-42018)→GitLab - Patch Release: GitLab 19.3.2, 19.2.6, 19.1.8, 10.09.2026→ConnectWise - 2026-09-08 ScreenConnect Bulletin
Оригинал: https://wearecoded.com/articles/kev-artifactory-gitlab-screenconnect.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини