Três vulnerabilidades no Artifactory estão sendo exploradas ativamente na prática, permitindo que atacantes contornem a autenticação em instâncias auto-hospedadas expostas na internet e obtenham acesso de administrador em menos de cinco minutos.
A empresa de segurança Wiz.io, que divulgou as vulnerabilidades, relata que os atacantes estão encadeando essas falhas para conseguir escalonamento de privilégios e controle total de instâncias do Artifactory:
Essas CVEs são triviais de explorar: apenas alguns requisitos HTTP não autenticados. Se sua instância ficou exposta enquanto vulnerável, assuma que foi comprometida e procure por artefatos de pós-exploração. Atualizar fecha a porta, mas não expulsa um atacante que já está dentro.
As três vulnerabilidades
A CVE-2026-42018, classificada como alta severidade, pode fazer com que o Artifactory retorne um token de usuário anônimo interno para um solicitante não autenticado, mesmo quando o acesso anônimo está desabilitado.
A CVE-2026-42016, também de alta severidade, causa falha na validação adequada do token de uma requisição, permitindo que um atacante com acesso de baixo privilégio use um token válido para realizar ações não autorizadas e obter privilégios elevados.
A CVE-2026-82329, classificada como crítica, permite que um atacante não autenticado obtenha controle administrativo diretamente.
Como o ataque funciona
Segundo Wiz.io, duas das vulnerabilidades podem ser encadeadas para criar contas de administrador persistentes:
Toda exploração seguiu um padrão semelhante. Um POST não autenticado em
/access/api/v1/aws/token/com uma barra final retornava HTTP 200 com um JWT para o usuário anônimo interno, explorando a CVE-2026-42018. O atacante então trocava esse JWT por um token com escopo de admin através de POST/access/api/v1/tokens, que retornava HTTP 200 e explorava a falha de validação de escopo da CVE-2026-42016. O token escalado mantinha o nome de usuário anônimo, mas carregava autoridade de admin, então requisições posteriores aparecem com um ator detoken:anonymous.
Separadamente, a CVE-2026-82329 pode ser explorada para obter um token com escopo de admin diretamente. Uma vez obtido o acesso administrativo, os atacantes foram observados criando contas de administrador persistentes, implantando plugins Groovy maliciosos para execução de código, colhendo credenciais e chaves de assinatura de acesso, estabelecendo backdoors e implantando mecanismos anti-forense.
Em alguns casos observados, os atacantes completaram a exploração e estabeleceram acesso administrativo em menos de cinco minutos.










