查看: 110|回复: 0

JFrog Artifactory三高危漏洞遭利用部署后门

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Wiz 报告称,攻击者正在利用 JFrog Artifactory 的三个高危漏洞入侵自托管实例并部署后门。Artifactory 常用于管理软件制品、二进制、AI 模型、容器和包。

涉及的漏洞包括:
- CVE-2026-42018:身份验证不当,8 月 12 日修复;可获取匿名用户令牌,进而访问敏感制品和仓库数据。
- CVE-2026-42016:令牌验证不足,7 月 27 日修复;可用于权限提升。
- CVE-2026-82329:身份验证绕过,8 月 28 日修复;可远程未认证利用并获取管理员权限,其后的几天内出现野利用报告。

Wiz 表示,自 8 月中旬起,CVE-2026-42018 与 CVE-2026-42016 被多个攻击者链式利用。2026 年 8 月 15 日至 9 月 8 日,观察到针对自托管 Artifactory 实例的多起攻击:攻击者先获取匿名用户令牌,再提权到管理员。随后部署持久管理员账户、安装恶意插件以获得任意代码执行、通过插件端点执行 shell 命令、投放二阶段载荷,并偶尔更新脚本以维持访问。

9 月第一周,多个威胁行为者开始利用 CVE-2026-82329,用于配置外泄、持久管理员访问、令牌铸造、集群密钥外泄和资产枚举。部分事件中,攻击者还将自己的 SSH 密钥附加到其创建的用户账户上。

CISA 已将 CVE-2026-42018 和 CVE-2026-42016 加入 KEV 目录;一周前已将 CVE-2026-82329 加入。按 BOD 26-04,联邦机构需在两周内完成修补。所有组织应尽快将自管理 Artifactory 更新到 7.161.20、7.146.38、7.133.29、7.125.20、7.117.28 或 7.111.21 版本。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-15 10:04 , Processed in 0.028818 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部