JFrog Artifactory三个漏洞被在野利用,CISA列入必修清单

来源:互联网 时间:2026-09-15

9 月 14 日,安全公司披露 JFrog Artifactory 的三个高危漏洞正在被在野利用。攻击者的手法是把其中两个链起来:先用一个认证缺陷拿到低权限令牌,再用另一个作用域校验缺陷提权到管理员,接着装插件执行任意代码、建持久账号,最后把配置和集群密钥外带出去。CISA 已经把相关漏洞的其中两个纳入 CISA KEV 目录(已知被利用漏洞清单),要求联邦机构限期修复。

三个漏洞的性质各不相同。CVE-2026-42018 是不当认证问题:未认证的调用者可以拿到一个匿名用户令牌,凭这个令牌能访问敏感制品和仓库数据——即使实例上已经关闭匿名访问,也可能被拿到。CVE-2026-42016 是令牌校验不充分:它校验了令牌的签名和签发方,但没有正确限制令牌的作用域,拿到低权限令牌之后可以借它提权。

CVE-2026-82329 是认证绕过,可以远程在未认证的情况下取得管理员权限,危害等级最高。三个漏洞的时间线很清楚:修复补丁分别在 7 月底到 8 月底之间发布,在野利用从 8 月中旬开始被观测到。也就是说,补丁已经放出来一个多月,还没升级的实例一直暴露在风险里。

据披露的观测记录,攻击者的动作有清晰的几步。先建持久身份。创建管理员账号,有的还在新建账号上挂自己的 SSH 公钥,保证后续能随时回来。接着装后门。向实例安装恶意插件,借插件机制执行任意代码,投放二阶段载荷,并更新脚本维持长期访问。最后是外带数据。配置信息、新铸令牌、集群密钥都被导出,仓库里的资产也被枚举了一遍。供应链投毒的前置条件已经具备。Artifactory 通常是制品、依赖包、容器镜像的统一入口,实例被拿到管理员权限之后,缓存的包可以被替换,发布用的凭据可以被滥用。这意味着受影响的可能不只是这一台服务器,还有所有从它拉包的构建流程。

不确定自己有没有中招的,可以自己核一遍。先确认当前版本,跟官方公告里的修复版本对照;再列出用户,看有没有不认识的、最近新建的管理员账号;然后翻插件目录,恶意插件是这类攻击落地的主要形态;最后查访问日志里的令牌接口和管理员操作记录,重点是非业务时段、来自陌生地址的令牌申请。核对时有两个细节容易踩坑:容器部署的实例要进容器里查,日志路径随安装方式不同会有差异;查出陌生管理员账号或者可疑插件文件先别急着删,停用加留证,后面溯源用得着。顺序按这个来,既能判断风险,也能给处置留出依据。

处置按这个顺序来。先缩暴露面。管理端接口和令牌接口限制在内网访问,需要外部访问的用白名单加代理,别让整个管理面直接暴露在公网。再升级。升级到官方公告里对应维护分支的修复版本。分支众多,务必对着官方版本对应表操作,别照抄别人文章里的版本号。然后轮换。可疑令牌全部吊销,持续集成和仓库凭据、集群密钥该换的全换。管理员账号的密码和密钥一并处理,不能只改不改密钥。

最后一步是审计和重建信任。核对管理员变更记录、制品替换记录和异常批量下载;对比高价值制品的摘要与可信构建来源是否一致。打上补丁只是堵住了漏洞,不代表补丁之前分发出去的包是干净的——这一步最容易被跳过,也最重要。

相关文章

标签:

A5创业网 版权所有