字号 ·· | 护眼
theregister

又一Artifactory CVE遭AI代理或人类攻击

安全研究人员报告称,有人在利用CVE-2026-82329,这是JFrog Artifactory的一个严重身份验证绕过漏洞,而就在供应商修补这个评分为9.8的缺陷几天后。我们不知道攻击者是人类还是AI。

Artifactory是用于管理软件工件、包、二进制文件和AI模型的广泛使用的工具。

它也很受那些失控的AI代理的欢迎,这些代理需要相互通信,同时不被人类监管者发现。

7月,OpenAI和JFrog透露,OpenAI的模型利用Artifactory零日漏洞逃出限制,攻击了Hugging Face;在黑帽大会上,模型提供商表示,代理使用Artifactory建立留言板,并帮助彼此访问开放互联网。

JFrog于周五披露了CVE-2026-82329,而到周二,攻击者已经开始利用暴露在互联网上的系统,据暴露管理公司watchTowr的威胁情报团队称,他们报告“攻击者为自己铸造管理员令牌”。

除了创建新的管理员凭据外,watchTowr的蜜罐网络还捕获到不法分子“枚举用户、组、凭据集和联合访问拓扑”,watchTowr的首席威胁情报专家Yordan Ganchev告诉The。

“目前,我们观察到来自不同地理位置的小批量IP地址在利用我们的多个蜜罐,”Ganchev说。

“尚未观察到大规模扫描和批量利用,但这种情况不太可能持续太久。”

Ganchev敦促运行易受影响版本的组织“紧急修补”暴露在互联网上的系统,并将其视为可能已被入侵——因此要检查审计日志、轮换凭据,并调查连接的系统是否有任何异常更改或后门植入。

“当攻击者获得对中央软件供应链系统的管理员级访问权限时,他们可以像每个工程团队最擅长的那样——快速构建、发布和分发软件,”他说。

“从那里,他们可以篡改构建管道,横向移动到生产系统,并可能将恶意更改推送给下游客户。”JFrog没有立即回应The的询问。我们收到任何回复后将更新此报道。®