JFrogArtifactory严重漏洞被用于获取管理员访问权限

admin 2026-09-07 04:24:10 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: JFrogArtifactory存在严重身份验证绕过漏洞CVE-2026-82329,已遭在野利用获取管理员权限。影响多个版本,官方已修复。攻击者可伪造凭证生成管理员令牌并枚举用户,威胁软件供应链安全。建议立即修补暴露系统、检查审计日志并轮换凭证。 综合评分: 86 文章分类: 漏洞分析,威胁情报,应急响应,供应链安全,漏洞预警


JFrog Artifactory 严重漏洞被用于获取管理员访问权限

Ravie Lakshmanan Ravie Lakshmanan

代码卫士

2026年9月3日 16:08 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

watchTowr公司表示,威胁行动者正在利用一个刚公开披露数天的已修复JFrog Artifactory严重漏洞(CVE-2026-82329),它是一个身份验证绕过漏洞,可能导致在Artifactory中获得管理员访问权限。

Frog于2026年8月28日发布的Artifactory版本7.161.20中修复了该漏洞。受影响版本如下:

  • 7.161.0 > 7.161.19
  • 7.146.0 > 7.146.36
  • 7.133.0 > 7.133.28
  • 7.125.0 > 7.125.19
  • 7.117.0 > 7.117.27
  • 7.111.4 > 7.111.21

Vercel首席执行官Guillermo Rauch在LinkedIn上发帖称:“它影响默认配置,无需身份验证,无需用户交互。这是一颗RCE炸弹,因为Artifactory托管二进制文件,所以基本上可以投毒所有东西,但管理员提权造成的损害甚至可能超出此范围。”

该漏洞的核心在于设计用于颁发和验证凭证的JFrog Access。watchTowr公司首席威胁情报专家Yordan Ganchev在一份声明中表示:“未配置额外加入密钥的实例会收到一个‘幻影’加入密钥,攻击者可滥用该密钥伪造访问并生成管理员级凭证。”Ganchev还指出,截至2026年9月1日,威胁行动者已开始利用该漏洞生成管理员令牌,并枚举用户、组、凭证集和联合访问拓扑。Ganchev补充道:“从披露到实际利用,这一过程以令人不安的效率推进。关注此事的人都知道接下来会发生什么:情况会变得更糟。”

“当攻击者获得中央软件供应链系统的管理员级访问权限时,他们可以做每个工程团队最擅长的事情——快速构建、发布和分发软件。从那时起,他们可以篡改构建流水线,横向移动到生产系统,并可能将恶意更改向下游推送给客户。”Ganchev表示,针对watchTowr蜜罐的利用活动来自不同地理区域的少量IP地址,但现阶段尚无证据表明存在大规模扫描或大规模利用。另外他补充说:“观察到的一些攻击活动仅显示CVE验证行为,即漏洞被成功利用后便停止。其它尝试则成功利用了该漏洞,然后探测或枚举JFrog Artifactory实例,以判断环境是否值得进一步利用。在有限的情况下,威胁行动者创建了后门用户,并枚举了现有Artifactory用户、其组、令牌以及系统的联合访问拓扑。”

建议运行自托管版本JFrog Artifactory的组织立即为暴露在互联网的系统应用补丁,同时检查审计日志、轮换暴露的凭证,并审查关联系统是否存在恶意更改或后门访问。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击

JFrog Artifactory 多个漏洞威胁软件供应链安全

NodeBB 修复由AI发现的8个漏洞,可暴露管理员访问权限和私密聊天记录

Progress:存在可信外部威胁,ShareFile 管理员需立即关闭服务器

原文链接

https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《JFrog Artifactory 严重漏洞被用于获取管理员访问权限》

评论:0   参与:  0