主动利用的所有三个 Artifactory 漏洞都可以在可通过互联网访问的自托管 Artifactory 部署上绕过身份验证,从而使攻击者能够在不到五分钟的时间内建立持久的管理访问权限。漏洞利用可能会导致危险的身份验证后活动,包括凭据和密钥盗窃、任意代码执行、持久性和反取证。
安全公司 Wiz.io 披露了三个漏洞,报告称攻击者正在利用这些漏洞来获得权限升级和对自托管 Artifactory 实例的完全管理员控制:
这些 CVE 非常小,难以利用,其中包括一些未经身份验证的 HTTP 请求。如果您的实例在易受攻击的时间暴露,想象一下妥协和寻找利用后的工件。升级关闭了门,但并没有消除已经在里面的攻击者 […]。
这三个漏洞的严重程度为 CVE-2026-42018,“可能导致人工制品向未经身份验证的请求返回内部匿名用户令牌,即使匿名访问被禁用”; CVE-2026-42016 也被评为高严重性,导致该工件无法正确验证请求的令牌,因此“权限较低的攻击者可以使用有效令牌执行未经授权的操作并获得提升的权限”; CVE-2026-82329(评级为“严重”)可能允许未经授权的攻击者获得管理控制权。
正如 Wiz.io 所指出的,这两个漏洞都是在一次攻击中捕获的,该攻击会导致管理员帐户持续存在并随后被利用。
每次抢劫都遵循相同的模式。经授权的
POST /access/api/v1/aws/token/利用带有尾部斜杠的 CVE-2026-42018 会为内部匿名用户返回带有 JWT 的 HTTP 200。然后,参与者将该 JWT 交换为管理员范围的令牌POST /access/api/v1/tokens它返回 HTTP 200 并利用 CVE-2026-42016 范围验证缺陷。筹集的令牌保留匿名用户名,但具有管理权限,因此稍后的请求会与参与者一起出现token:anonymous。
具体来说,可以利用 CVE-2026-82329 直接获取管理范围的令牌。在获得管理访问权限后,攻击者被发现创建持久管理帐户、运行恶意 Groovy 插件来执行代码、收集凭据和访问登录密钥、建立后门并实施反取证机制。
Wiz 指出,在一些观察到的案例中,攻击者在五分钟内完成了漏洞利用并建立了管理访问权限。
网络安全专家 Eric York 在评论 LinkedIn 的披露时表示:
Artifactory 是大多数软件供应链的中心。如果不尽快修复,这种错误将成为明年 SolarWinds 的故事。
Graylog 信息安全高级总监 Jim Nitterauer 强调了修补所有受影响系统以确保供应链安全的重要性:
由于人工软件是构建管道的核心,因此妥协是直接的供应链风险,并且补丁的采用远远落后,在第三次错误披露后的四天内就观察到了攻击。
7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、7.161.20 或根据新发布的分支,所有 Artifactory 自托管环境应立即修补到修复该漏洞的任何版本。










Leave a Reply