treeru.com
2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

도구·검색 · 공급망 · 빌드 저장소

JFrog 아티팩토리 인증 우회 실제 악용 - 사내 빌드 저장소가 인터넷에 열려 있는지 확인하세요

JFrog 가 8월 28일 아티팩토리의 인증 우회 결함 CVE-2026-82329 를 고쳤고, 며칠 뒤 실제 공격이 관측됐다. 보안 업체 watchTowr 는 9월 1일부터 공격자가 관리자 토큰을 만들어 내는 것을 확인했다고 전해졌다. 미국 CISA 는 9월 2일 이 결함을 악용 목록에 올리고 연방기관에 9월 5일까지 조치하라고 요구했다. 빌드 산출물 저장소는 코드가 서버로 가는 길목이라, 노출 여부를 먼저 확인할 필요가 있다.

트리뉴스 편집부2026.09.12 게재5분 읽기출처 3곳 확인
창고 선반에 놓인 상자들과, 그 앞에 열쇠 없이 열려 있는 관리자 출입문
빌드 산출물 저장소를 표현한 삽화. 실제 JFrog 시설이나 사건 현장 사진이 아니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

JFrog 가 2026년 8월 28일 아티팩토리(Artifactory)의 보안 결함을 고친 판을 냈다. 그중 CVE-2026-82329 는 인증을 우회해 관리자 권한을 얻을 수 있는 결함으로, CVSS 점수는 9.8 이다. The Hacker News 에 따르면 기본 설정 상태의 인스턴스가 영향 범위에 들어간다.

The Hacker News 는 문제의 원인을 이렇게 전했다. 별도 조인 키(join key)를 설정하지 않은 인스턴스에 「유령」 조인 키가 주어지고, 공격자가 이를 이용해 관리자급 자격증명을 만들어 낼 수 있다는 것이다. Cyber Security News 는 공격이 `/access/api/v1/registry/join` 경로로 들어온다고 전했다.

실제 공격은 수정판이 나온 지 며칠 만에 관측됐다. The Hacker News 는 보안 업체 watchTowr 가 9월 1일 악용을 확인했다고 보도했다. 공격자는 관리자 토큰을 만든 뒤 이용자·그룹·자격증명 묶음과 연합 접근 관계를 훑어봤고, 일부 사례에서는 뒷문 계정을 만들었다.

확인된 사실

결함
CVE-2026-82329, 인증 우회로 관리자 권한 획득, CVSS 9.8 (The Hacker News)
수정판 공개
2026-08-28 (The Hacker News)
악용 관측
2026-09-01 watchTowr (The Hacker News 보도)
공격 경로
`/access/api/v1/registry/join` (Cyber Security News)
CISA 악용 목록 등재
2026-09-02, 연방기관 조치 기한 2026-09-05 (The Hacker News)
공격자 행위
관리자 토큰 생성, 이용자·그룹·자격증명 열람, 일부 사례에서 뒷문 계정 생성 (The Hacker News)

패치 뒤에도 남는 것

Cyber Security News 는 9월 11일 보도에서 Wiz 연구진이 8월 15일부터 9월 8일 사이 아티팩토리를 겨냥한 악용을 기록했다고 전했다. 같은 보도에 따르면 공격자는 `jfrog-distribution`·`jfrog-insight`·`repo-service`·`backup-service`·`ldap_admin`·`0xterror` 같은 이름으로 계정을 만들었다. 서비스 계정처럼 보이는 이름이어서 목록에서 눈에 띄지 않고, 결함을 고친 뒤에도 접근 경로로 남는다. 같은 보도는 악성 Groovy 플러그인 설치와 Rust 기반 뒷문 설치도 함께 전했다.

노출 규모에 대해 Cyber Security News 는 CVE-2026-82329 가 공개된 8월 28일 시점에 조직의 67%가 취약했고, 2주 뒤에도 49%가 노출 상태였다고 전했다. 이 수치는 해당 보도가 인용한 조사 결과이며, 우리가 직접 집계한 값은 아니다.

고친 판은 설치본의 갈래(브랜치)마다 다르다. The Hacker News 는 7.161.20 을 적었고, Cyber Security News 는 7.111.21·7.117.28·7.125.20·7.133.29·7.146.38·7.161.20 을 적었다. 두 출처의 목록이 완전히 같지는 않으므로, 실제 올려야 할 판은 운영 중인 갈래에 맞춰 JFrog 의 공지에서 확인해야 한다.

Our view

트리루의 시각 - 빌드 산출물 저장소는 배포 경로의 일부다

아티팩토리 같은 저장소에는 컨테이너 이미지와 패키지가 쌓이고, 그 산출물이 그대로 서버에 올라간다. 저장소의 관리자 권한을 누군가 가져가면 소스 코드를 건드리지 않고도 배포되는 결과물을 바꿀 수 있다. 이번 사례에서 공격자가 먼저 한 일이 토큰 발급과 자격증명 열람이었다는 점은, 저장소가 목적지가 아니라 출발점으로 쓰였음을 보여 준다.

우리는 사내 저장소를 운영하는 곳에 세 가지를 권한다. 첫째, 관리·API 포트가 인터넷에서 직접 닿는지 확인한다. 둘째, 결함을 고친 뒤에도 최근에 만들어진 계정과 토큰 목록을 사람이 눈으로 훑는다. 이번 보도의 계정 이름들은 모두 정상 서비스 계정처럼 보이는 형태였다. 셋째, 플러그인이나 확장 기능이 임의로 추가된 흔적이 있는지 확인한다.

사이트 제작을 맡기는 쪽이라면 물어볼 질문은 하나다. 우리 사이트의 빌드 산출물이 어디에 쌓이고, 그 저장소에 누가 들어갈 수 있는가. 저장소를 외부에 열어 둘 이유가 없다면 닫아 두는 편이 점검 범위를 줄여 준다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    Attackers Exploit Critical JFrog Artifactory Flaw to Mint Admin Tokens Days After Disclosure

    The Hacker News · Ravie Lakshmanan · 2026.09.01 게재 · 2026.09.12 확인

    확인한 것: CVE 번호·CVSS 9.8·영향 판·8월 28일 수정판·watchTowr 의 9월 1일 악용 관측·공격자 행위·유령 조인 키 설명

    https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html

  2. 02

    JFrog Artifactory Vulnerabilities Actively Exploited in the Wild to Gain Administrative Control

    Cyber Security News · Abinaya · 2026.09.11 게재 · 2026.09.12 확인

    확인한 것: 공격 경로·Wiz 의 8/15~9/8 관측·생성된 계정 이름·노출 비율 67%/49%·갈래별 수정판 목록

    https://cybersecuritynews.com/jfrog-artifactory-vulnerabilities-actively-exploited/

  3. 03

    CISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto Miners

    The Hacker News · 2026.09.03 게재 · 2026.09.12 확인

    확인한 것: CISA 악용 목록 등재와 9월 5일 연방기관 조치 기한

    https://thehackernews.com/2026/09/cisa-adds-seven-exploited-flaws-as.html

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호