攻击者在JFrog Artifactory高危漏洞公开数日后利用其生成管理员令牌

攻击者利用JFrog Artifactory的认证绕过漏洞,在默认配置下生成管理员令牌并枚举用户。

The Hacker News The Hacker News
漏洞分析漏洞利用远程代码执行供应链攻击

watchTowr消息,威胁行为者在JFrog Artifactory高危安全漏洞公开仅数日后就已开始利用该漏洞,该漏洞目前已完成修补。

该漏洞为CVE-2026-82329(CVSS评分:9.8),属于认证绕过类型,可能导致攻击者获取Artifactory的管理员权限。

CVE.org上对该漏洞的描述显示:"JFrog Artifactory存在一处认证缺陷,在默认配置下,拥有网络访问权限的未授权攻击者可能借此获取管理员权限。"

该漏洞已由JFrog在Artifactory版本7.161.20中修复,该版本于八月28日,2026发布。该漏洞影响以下版本:

"该漏洞影响默认配置,无需身份验证,也无需用户交互," Vercel首席执行官吉列尔莫·劳赫(Guillermo Rauch)said在领英(LinkedIn)的一篇帖子中表示。"这是一个远程代码执行(RCE)“炸弹”,因为Artifactory托管二进制文件,所以基本上可以污染所有内容,但权限提升至管理员后造成的破坏甚至会超出这一范围。"

该问题存在于JFrog Access模块,该模块的功能是签发和验证凭证。watchTowr首席威胁情报专家Yordan Ganchev在接受《黑客新闻》(The Hacker News)采访时发表的声明中表示:"未配置额外连接密钥的实例会收到一个‘虚拟’连接密钥,攻击者可滥用该密钥伪造访问权限并生成管理员级凭证。"

Ganchev还指出,自1年9月2026起,威胁行为者已开始将该漏洞武器化,用于生成管理员令牌并枚举用户、用户组、凭证集及联邦访问拓扑结构。

Ganchev补充道:"该漏洞从公开披露到被现实世界利用的效率高得令人不安。任何关注此事的人都知道接下来会发生什么:情况会变得更糟。"

"当攻击者获得中央软件供应链系统的管理员权限后,他们可以像每个工程团队最擅长的那样快速构建、交付和分发软件。在此基础上,他们可能篡改构建流水线、横向移动至生产系统,并可能向下游客户推送恶意变更。"

建议运行自托管版JFrog Artifactory的机构立即对互联网暴露的系统应用补丁,同时检查审计日志、轮换暴露的凭证,并审查关联系统是否存在恶意变更或后门访问。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.