据 watchTowr 称,威胁行为者正在利用一个新修补的影响 JFrog Artifactory 的严重安全漏洞,距离公开发布仅数天。
该漏洞为 CVE-2026-82329(CVSS 评分:9.8),是一例身份认证绕过,可能导致对 Artifactory 的管理访问权限。
“JFrog Artifactory 包含一个身份认证缺陷,在默认配置下,可能允许具有网络访问权限的未认证攻击者获得管理权限,”CVE.org 上对该漏洞的描述中写道。
JFrog 于 2026 年 8 月 28 日发布 Artifactory 7.161.20 版本对该漏洞进行了修补。它影响以下版本——
7.161.0 > 7.161.19
7.146.0 > 7.146.36
7.133.0 > 7.133.28
7.125.0 > 7.125.19
7.117.0 > 7.117.27
7.111.4 > 7.111.21
“它影响默认配置,无需认证,无需用户交互,”Vercel CEO Guillermo Rauch 在 LinkedIn 的一篇帖子中表示。”这是一枚 RCE 炸弹,因为 Artifactory 托管着二进制文件,所以基本上可以污染一切,而管理员权限提升造成的破坏甚至可能超出此范围。”
该问题存在于旨在签发和验证凭据的 JFrog Access 中。”未配置额外 join key 的实例会收到一个’幽灵’ join key,攻击者可以滥用它来伪造访问并铸造管理员级别的凭据,”watchTowr 首席威胁情报专家 Yordan Ganchev 在与 The Hacker News 分享的声明中表示。
Ganchev 还指出,威胁行为者已于 2026 年 9 月 1 日开始武器化该漏洞,以生成管理员令牌并枚举用户、组、凭据集和联合访问拓扑。
“这次从披露到现实世界利用的转化效率令人不安,”Ganchev 补充道。”任何关注此事的人都知道接下来会发生什么:情况会变得更糟。”
“当攻击者获得对中央软件供应链系统的管理员级别访问权限时,他们可以做每个工程团队最擅长的事情——快速构建、发布和分发软件。从那里,他们可以篡改构建流水线、横向移动到生产系统,并可能将恶意更改向下游推送给客户。”
建议运行自托管版本 JFrog Artifactory 的组织立即对暴露在互联网上的系统应用补丁,并检查审计日志、轮换暴露的凭据,以及审查连接的系统是否存在恶意更改或后门访问。
消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;





















