JFrog Artifactory中存在一个高危身份验证绕过漏洞(CVE-2026-82329),目前正被用于攻击中以生成拥有管理员权限的令牌
该漏洞存在于JFrog Artifactory自托管实例的默认配置中,JFrog Artifactory是一款用于存储、整理、保护和分发软件包的仓库管理器
拥有网络访问权限的未授权攻击者可利用该漏洞获取管理员权限
offensive security公司watchTowr的研究人员观察到,攻击者正利用该漏洞为自己生成管理员令牌
该漏洞的相关细节较少,且JFrog的安全公告除了说明该漏洞在Artifactory默认配置下可被利用外,未披露更多细节
Vercel 首席执行官 吉列尔莫·劳赫(Guillermo Rauch)警告称,该漏洞的影响可能不仅限于对 Artifactory 本身造成危害。
应用安全公司Black Duck解决方案管理高级总监Collin Hogue-Spears在接受BleepingComputer采访时表示:“对Artifactory的管理员访问权限可触及下游系统已信任并自动拉取的已发布制品。”
Spears还指出,JFrog将访问令牌视为具有自身过期和撤销机制的独立凭证,因此仅升级Artifactory二进制文件本身并不能使已签发的令牌失效
由于企业使用Artifactory存储构建和部署系统所使用的二进制文件和软件包,拥有管理员权限的攻击者可替换受信任的制品,并可能在下游系统上执行恶意代码
Rauch还推测,该漏洞可能与近期涉及自主AI代理的研究有关
JFrog于28修复了该问题,涉及的Artifactory版本为7.111.21、7.117.28、7.125.20、7.133.29、7.146.38和7.161.20。该厂商表示,JFrog云环境已受保护
攻击者伪造自己的管理员令牌意味着他们可执行各种敏感操作,例如枚举用户、组和联合拓扑、读取制品、更改安全配置以及投毒现有软件包
不过,入侵的范围以及服务器是否实际被入侵尚不清楚。受害者数量、遥测细节和入侵指标(IoC)也不明确
BleepingComputer已联系JFrog以确认所报告的活动,但尚未收到回复

