সক্রিয় শোষণের অধীনে আর্টিফ্যাক্ট দুর্বলতা অ্যাডমিনিস্ট্রেটর অ্যাক্সেস এবং প্রমাণীকরণ সক্ষম করুন
সক্রিয় শোষণে তিনটি শৈল্পিক দুর্বলতা প্রমাণীকরণকে বাইপাস করার অনুমতি দেয় ইন্টারনেট-অ্যাক্সেসযোগ্য এবং স্ব-হোস্ট করা আর্টিফ্যাক্টরি স্থাপনায়, যা আক্রমণকারীদের পাঁচ মিনিটেরও কম সময়ে অবিরাম প্রশাসক অ্যাক্সেস স্থাপন করতে দেয়। শোষণগুলি শংসাপত্র এবং কী চুরি, নির্বিচারে কোড সম্পাদন, অধ্যবসায় এবং অ্যান্টি-ফরেনসিক সহ বিপজ্জনক পোস্ট-প্রমাণকরণ কার্যকলাপ সক্ষম করতে পারে।
নিরাপত্তা সংস্থা Wiz.io, যা তিনটি দুর্বলতা প্রকাশ করেছে, রিপোর্ট করেছে যে আক্রমণকারীরা বিশেষাধিকার বৃদ্ধি এবং স্ব-হোস্ট করা আর্টিফ্যাক্টরি দৃষ্টান্তগুলির সম্পূর্ণ প্রশাসক নিয়ন্ত্রণ অর্জনের জন্য ত্রুটিগুলিকে একসাথে চেইন করছে:
এই CVEগুলি শোষণের জন্য তুচ্ছ, মুষ্টিমেয় অননুমোদিত HTTP অনুরোধ। যদি আপনার দৃষ্টান্তটি দুর্বল অবস্থায় প্রকাশ করা হয়, তাহলে একটি প্রতিশ্রুতি নিন এবং শোষণ-পরবর্তী শিল্পকর্মগুলি সন্ধান করুন। আপডেটটি দরজা বন্ধ করে তবে ইতিমধ্যেই ভিতরে থাকা কোনও আক্রমণকারীকে বহিষ্কার করে না […].
তিনটি দুর্বলতা হল CVE-2026-42018, উচ্চ তীব্রতা, যা “আর্টিফ্যাক্টরি একটি অপ্রমাণিত অনুরোধকারীকে একটি অভ্যন্তরীণ বেনামী ব্যবহারকারীর টোকেন ফেরত দিতে পারে, এমনকি যখন বেনামী অ্যাক্সেস অক্ষম থাকে”; CVE-2026-42016, উচ্চ তীব্রতাও রেট করেছে, যার কারণে আর্টিফ্যাক্টরি একটি অনুরোধের টোকেনকে সঠিকভাবে যাচাই করতে পারে না, তাই “নিম্ন-সুবিধাপ্রাপ্ত অ্যাক্সেস সহ আক্রমণকারী একটি বৈধ টোকেন ব্যবহার করে অননুমোদিত ক্রিয়া সম্পাদন করতে এবং উচ্চতর সুবিধা পেতে পারে”; এবং CVE-2026-82329, ক্রিটিক্যাল রেট দেওয়া হয়েছে, যা একজন অননুমোদিত আক্রমণকারীকে প্রশাসনিক নিয়ন্ত্রণ লাভ করতে দেয়।
Wiz.io যেমন উল্লেখ করেছে, দুটি দুর্বলতাকে একটি আক্রমণে একসঙ্গে বেঁধে রাখা যেতে পারে যা ক্রমাগত অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট এবং পরবর্তী শোষণের দিকে পরিচালিত করে।
প্রতিটি হোল্ডিং একটি অনুরূপ প্যাটার্ন অনুসরণ. একটি অননুমোদিত এক
POST /access/api/v1/aws/token/CVE-2026-42018 ব্যবহার করে অভ্যন্তরীণ বেনামী ব্যবহারকারীর জন্য একটি JWT সহ একটি ট্রেলিং স্ল্যাশ HTTP 200 ফিরিয়ে দিয়েছে। অভিনেতা তখন সেই JWT কে একটি প্রশাসনিক সুযোগ টোকেনে পরিবর্তন করেনPOST /access/api/v1/tokensযা HTTP 200 ফেরত দিয়েছে এবং সুযোগ যাচাইকরণ ত্রুটি CVE-2026-42016 শোষণ করেছে। স্কেল করা টোকেনটি বেনামী ব্যবহারকারীর নাম রেখেছিল কিন্তু প্রশাসকের কর্তৃত্ব ছিল, তাই পরবর্তী অনুরোধগুলি একজন অভিনেতার সাথে উপস্থিত হয়token:anonymous.
আলাদাভাবে, CVE-2026-82329 সরাসরি একটি প্রশাসনিক সুযোগ টোকেন পেতে ব্যবহার করা যেতে পারে। একবার প্রশাসনিক অ্যাক্সেস অর্জিত হলে, আক্রমণকারীরা ক্রমাগত প্রশাসক অ্যাকাউন্ট তৈরি করতে, কোড কার্যকর করার জন্য দূষিত গ্রোভি প্লাগইন স্থাপন করতে, অ্যাক্সেসের শংসাপত্র এবং সাইনিং কীগুলি সংগ্রহ করতে, ব্যাকডোর স্থাপন করতে এবং অ্যান্টি-ফরেনসিক প্রক্রিয়া প্রয়োগ করতে দেখা গেছে।
উইজ আরও উল্লেখ করেছেন যে কিছু পর্যবেক্ষিত ক্ষেত্রে, আক্রমণকারীরা শোষণ সম্পূর্ণ করেছে এবং পাঁচ মিনিটেরও কম সময়ে প্রশাসনিক অ্যাক্সেস প্রতিষ্ঠা করেছে।
লিঙ্কডইন-এ প্রকাশের বিষয়ে মন্তব্য করে, সাইবার নিরাপত্তা বিশেষজ্ঞ এরিক ইয়র্ক যুক্তি দিয়েছিলেন যে:
আর্টিফ্যাক্টরি অনেক সফ্টওয়্যার সরবরাহ চেইনের কেন্দ্রে বসে। এটি ঠিক সেই ধরনের ভুল যা দ্রুত সংশোধন না করলে পরের বছরের সোলারউইন্ডস গল্পে পরিণত হয়।
গ্রেলগের তথ্য সুরক্ষার সিনিয়র ডিরেক্টর জিম নিটারউয়ার, সরবরাহ চেইন সুরক্ষিত রাখতে সমস্ত প্রভাবিত সিস্টেম প্যাচ করার গুরুত্বের উপর জোর দিয়েছেন:
যেহেতু আর্টিফ্যাক্টরি সফ্টওয়্যার বিল্ড পাইপলাইনগুলির কেন্দ্রে বসে, একটি আপস একটি সরাসরি সরবরাহ চেইন ঝুঁকি, এবং প্যাচ গ্রহণ দীর্ঘ বিলম্বিত হয়েছে, তৃতীয় বাগ প্রকাশের চার দিনের মধ্যে আক্রমণগুলি দেখা গেছে৷
7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20, বা একটি নতুন সংস্করণের উপর নির্ভর করে একটি নতুন সংস্করণ সহ সমস্ত আর্টিফ্যাক্টরি স্ব-হোস্ট করা পরিবেশগুলিকে অবিলম্বে যেকোন রিলিজে প্যাচ করা উচিত যা দুর্বলতাগুলিকে সংশোধন করে।