JFrog Artifactory 实例持续遭到猛烈攻击。多名攻击者正在利用三个 JFrog Artifactory 漏洞来获得对易受攻击实例的完全管理控制权——在某些情况下,距离厂商发布补丁仅过去几天——随后他们利用这种非法访问权限安装恶意插件和后门。
这三个漏洞中,CVE-2026-42018 是一个高危的身份验证不当漏洞,当匿名访问被禁用时,它向未通过身份验证的调用者返回内部匿名用户令牌。
攻击者可以使用此令牌向存储库管理器进行身份验证,然后访问敏感资源。JFrog 已于 8 月 12 日修复了此漏洞。
CVE-2026-82329 是一个严重的身份验证绕过漏洞,允许具有网络访问权限且未经身份验证的攻击者获得管理员权限。JFrog 已于 8 月 28 日发布了该补丁。
Wiz 的安全研究人员证实,在多个环境中发现了针对这三个漏洞的野外利用活动,并指出“补丁修复速度缓慢”。
Wiz 建议组织尽快升级到已修复的 Artifactory 版本,优先处理可公开访问的 Artifactory 实例,并限制网络访问。