文章总结: JFrogArtifactory存在严重身份验证绕过漏洞CVE-2026-82329,已遭在野利用获取管理员权限。影响多个版本,官方已修复。攻击者可伪造凭证生成管理员令牌并枚举用户,威胁软件供应链安全。建议立即修补暴露系统、检查审计日志并轮换凭证。 综合评分: 86 文章分类: 漏洞分析,威胁情报,应急响应,供应链安全,漏洞预警
JFrog Artifactory 严重漏洞被用于获取管理员访问权限
Ravie Lakshmanan Ravie Lakshmanan
代码卫士
2026年9月3日 16:08 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
watchTowr公司表示,威胁行动者正在利用一个刚公开披露数天的已修复JFrog Artifactory严重漏洞(CVE-2026-82329),它是一个身份验证绕过漏洞,可能导致在Artifactory中获得管理员访问权限。
Frog于2026年8月28日发布的Artifactory版本7.161.20中修复了该漏洞。受影响版本如下:
- 7.161.0 > 7.161.19
- 7.146.0 > 7.146.36
- 7.133.0 > 7.133.28
- 7.125.0 > 7.125.19
- 7.117.0 > 7.117.27
- 7.111.4 > 7.111.21
Vercel首席执行官Guillermo Rauch在LinkedIn上发帖称:“它影响默认配置,无需身份验证,无需用户交互。这是一颗RCE炸弹,因为Artifactory托管二进制文件,所以基本上可以投毒所有东西,但管理员提权造成的损害甚至可能超出此范围。”
该漏洞的核心在于设计用于颁发和验证凭证的JFrog Access。watchTowr公司首席威胁情报专家Yordan Ganchev在一份声明中表示:“未配置额外加入密钥的实例会收到一个‘幻影’加入密钥,攻击者可滥用该密钥伪造访问并生成管理员级凭证。”Ganchev还指出,截至2026年9月1日,威胁行动者已开始利用该漏洞生成管理员令牌,并枚举用户、组、凭证集和联合访问拓扑。Ganchev补充道:“从披露到实际利用,这一过程以令人不安的效率推进。关注此事的人都知道接下来会发生什么:情况会变得更糟。”
“当攻击者获得中央软件供应链系统的管理员级访问权限时,他们可以做每个工程团队最擅长的事情——快速构建、发布和分发软件。从那时起,他们可以篡改构建流水线,横向移动到生产系统,并可能将恶意更改向下游推送给客户。”Ganchev表示,针对watchTowr蜜罐的利用活动来自不同地理区域的少量IP地址,但现阶段尚无证据表明存在大规模扫描或大规模利用。另外他补充说:“观察到的一些攻击活动仅显示CVE验证行为,即漏洞被成功利用后便停止。其它尝试则成功利用了该漏洞,然后探测或枚举JFrog Artifactory实例,以判断环境是否值得进一步利用。在有限的情况下,威胁行动者创建了后门用户,并枚举了现有Artifactory用户、其组、令牌以及系统的联合访问拓扑。”
建议运行自托管版本JFrog Artifactory的组织立即为暴露在互联网的系统应用补丁,同时检查审计日志、轮换暴露的凭证,并审查关联系统是否存在恶意更改或后门访问。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击
JFrog Artifactory 多个漏洞威胁软件供应链安全
NodeBB 修复由AI发现的8个漏洞,可暴露管理员访问权限和私密聊天记录
Progress:存在可信外部威胁,ShareFile 管理员需立即关闭服务器
原文链接
https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《JFrog Artifactory 严重漏洞被用于获取管理员访问权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论