JFrog Artifactory 严重漏洞被用于获取管理员访问权限

· 2026-09-03 16:08 · 3 阅读

Ravie Lakshmanan 2026-09-03 16:08 北京

速修复

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

watchTowr 公司表示,威胁行动者正在利用一个刚公开披露数天的已修复JFrog Artifactory严重漏洞 (CVE-2026-82329),它是一个身份验证绕过漏洞,可能导致在Artifactory中获得管理员访问权限。

Frog2026828日发布的Artifactory版本7.161.20中修复了该漏洞。受影响版本如下:

  • 7.161.0 > 7.161.19

  • 7.146.0 > 7.146.36

  • 7.133.0 > 7.133.28

  • 7.125.0 > 7.125.19

  • 7.117.0 > 7.117.27

  • 7.111.4 > 7.111.21

Vercel首席执行官Guillermo RauchLinkedIn上发帖称:它影响默认配置,无需身份验证,无需用户交互。这是一颗RCE炸弹,因为Artifactory托管二进制文件,所以基本上可以投毒所有东西,但管理员提权造成的损害甚至可能超出此范围。

该漏洞的核心在于设计用于颁发和验证凭证的JFrog AccesswatchTowr公司首席威胁情报专家Yordan Ganchev在一份声明中表示:未配置额外加入密钥的实例会收到一个幻影加入密钥,攻击者可滥用该密钥伪造访问并生成管理员级凭证。”Ganchev还指出,截至202691日,威胁行动者已开始利用该漏洞生成管理员令牌,并枚举用户、组、凭证集和联合访问拓扑。Ganchev补充道:从披露到实际利用,这一过程以令人不安的效率推进。关注此事的人都知道接下来会发生什么:情况会变得更糟。

“当攻击者获得中央软件供应链系统的管理员级访问权限时,他们可以做每个工程团队最擅长的事情——快速构建、发布和分发软件。从那时起,他们可以篡改构建流水线,横向移动到生产系统,并可能将恶意更改向下游推送给客户。”Ganchev表示,针对watchTowr蜜罐的利用活动来自不同地理区域的少量IP地址,但现阶段尚无证据表明存在大规模扫描或大规模利用。另外他补充说:观察到的一些攻击活动仅显示CVE验证行为,即漏洞被成功利用后便停止。其它尝试则成功利用了该漏洞,然后探测或枚举JFrog Artifactory实例,以判断环境是否值得进一步利用。在有限的情况下,威胁行动者创建了后门用户,并枚举了现有Artifactory用户、其组、令牌以及系统的联合访问拓扑。

建议运行自托管版本JFrog Artifactory的组织立即为暴露在互联网的系统应用补丁,同时检查审计日志、轮换暴露的凭证,并审查关联系统是否存在恶意更改或后门访问。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


原文链接

https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   觉得不错,就点个 “在看” 或 "” 吧~

阅读原文

跳转微信打开