JFrog 的三个人为缺陷被利用用于后门部署
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「网络安全」的竞争焦点推向更大范围的连锁反应。
原文链接:https://www.securityweek.com/three-jfrog-artifactory-flaws-exploited-for-backdoor-deployment/
据网络安全公司 Wiz 报告,威胁行为者一直在利用 JFrog Artifactory 中的三个高严重性漏洞来破坏部署并安装后门。许多组织使用 Artifactory 来管理软件工件、二进制文件、AI 模型、容器和包。
CVE-2026-42016、CVE-2026-42018 和 CVE-2026-82329 这三个缺陷可允许攻击者绕过身份验证并获得易受攻击的 Artifactory 实例的管理权限。
8 月 12 日修补的不正确身份验证错误 CVE-2026-42018 可被利用来获取匿名用户令牌,该令牌提供对敏感工件和存储库数据的访问。
CVE-2026-42016 于 7 月 27 日修补,是一个令牌验证不足的问题,可被利用来进行权限升级。
CVE-2026-82329 是于 8 月 28 日修补的身份验证绕过漏洞,无需身份验证即可远程利用该漏洞来获取管理权限。几天后,有报道称存在野外剥削行为。广告。滚动以继续阅读。据 Wiz 称,自 8 月中旬以来,CVE-2026-42018 和 CVE-2026-42016 已被链接在一起,以获取匿名用户令牌,然后使用它来将权限提升为管理员。
“2026 年 8 月 15 日至 9 月 8 日期间,我们观察到针对自托管 Artifactory 实例的多个参与者链 CVE-2026-42018 和 CVE-2026-42016,”Wiz 说。我们发现黑客部署了持久性管理员帐户、安装恶意插件以获得任意代码执行、通过插件端点运行 shell 命令、删除第二阶段有效负载,以及偶尔更新脚本以实现持续访问。多个威胁参与者还在 9 月的第一周开始利用 CVE-2026-82329 进行配置渗透、持久管理访问、令牌铸造、集群密钥渗透和资产枚举。在某些情况下,攻击者将自己的 SSH 密钥附加到他们创建的用户帐户中。周五,CISA 将 CVE-2026-42018 和 CVE-2026-42016 添加到其 KEV 目录中,一周前,CISA 将 CVE-2026-82329 添加到了列表中。根据 BOD 26-04,联邦机构有两周时间来修补其易受攻击的实例。建议所有组织尽快将其自行管理的 Artifactory 部署更新到版本 7.161.20、7.146.38、7.133.29、7.125.20、7.117.28 或 7.111.21。