Artifactory路径穿越:当Docker缓存撞上制品库边界

admin 2026-09-03 04:51:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析JFrogArtifactory路径穿越漏洞CVE-2026-66384,该漏洞已被CISA列入已知被利用目录,已认证用户可在特定远程仓库条件下越界写入Docker缓存路径。文章指出制品库因连接构建、镜像与发布链路而成为供应链风险点,建议升级修复后在隔离实例验证,核查远程仓库、存储挂载与凭据配置,实施最小权限、短期Token及独立管理网段等治理措施。 综合评分: 85 文章分类: 漏洞分析,供应链安全,安全建设,解决方案,漏洞预警


Artifactory 路径穿越:当 Docker 缓存撞上制品库边界

原创

云梦DC 云梦DC

云梦安全

2026年8月31日 09:00 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

许多团队的制品库连接着构建系统、容器镜像、私有依赖和生产发布。它平时很少出现在“攻击面清单”的第一位,但一旦缓存和远程仓库处理逻辑出现边界问题,影响的往往是整条交付链路。

CISA 于 8 月 27 日将 JFrog Artifactory CVE-2026-66384 纳入已知被利用目录。公开描述指出,在特定远程仓库条件下,已认证用户可能将数据写出预期的 Docker 缓存路径。理解这个问题,重点不在构造路径,而在验证:制品库是否真正把用户可控路径限制在设计好的存储边界内。

为什么制品库问题会扩大为供应链风险

制品库通常拥有比普通业务应用更多的连接能力:它能拉取上游依赖、保存镜像层、向构建系统提供制品,还可能与集群、CI 和身份系统共享凭据。若越界写入影响到缓存以外的位置,后续就要评估配置、脚本、插件目录和服务账号权限是否会把一次写入进一步放大。

治理上应先完成资产和配置盘点:哪些实例启用了远程 Docker 仓库,哪些账号可配置或写入相关资源,缓存目录位于何处,服务账号对宿主机和挂载卷有哪些权限。把这些信息与公网暴露情况关联,才能判断优先级。

修复验证要同时看应用与文件系统

升级到厂商修复版本后,先在隔离实例使用无害测试仓库验证异常路径被拒绝或规范化。随后从文件系统和容器层复测:缓存目录外不应出现由 Artifactory 服务账号新建的非预期文件;容器挂载不应把宿主机敏感路径暴露给制品服务;服务账号不应具备不必要的写权限。

别让补丁成为唯一控制措施

制品库应部署在受控网络中,管理员入口与开发者下载入口分离;远程仓库配置实行最小权限和双人复核;对缓存目录、配置目录和插件目录做文件完整性监测;CI 使用短期 Token,避免把长期管理员密钥注入构建过程。

供应链安全不只看“下载的包是否有毒”,也要看保存、缓存、分发这些包的平台是否守住自己的目录与权限边界。

制品库为什么常被放在错误的信任位置

制品库连接的是研发链路中最敏感的两端:上游互联网依赖与下游生产发布。为了让构建快速稳定,团队会给它配置远程代理、缓存、镜像同步和广泛的网络访问;为了让流水线方便,又会让 CI 使用高权限 Token 拉取或发布制品。久而久之,它成了一个拥有大量连接能力的中间人,却没有得到与其价值相匹配的隔离与审计。

路径边界问题之所以值得重视,是因为它提醒我们:缓存目录不是普通临时文件夹。若写入越过预期目录,后续影响取决于相邻路径保存了什么、谁会读取这些文件、服务账号有什么权限。即使没有直接触发代码执行,也可能造成制品污染、配置篡改、磁盘耗尽或给后续攻击留下落点。

三类配置最需要优先核查

第一类是远程仓库与缓存配置:哪些仓库允许代理 Docker 镜像,哪些账号可以修改远端地址、缓存策略或清理策略。第二类是存储与挂载:制品目录是否与宿主机敏感目录、CI 工作目录或备份目录共用卷;容器是否以 root 身份运行;目录所有者和权限是否遵循最小化。第三类是访问凭据:管理员 Token、部署 Token、上游仓库凭据是否区分用途、设有期限并可审计。

将这三类信息放到同一张图上,经常能发现原本看不见的关联:一个能改远程仓库配置的开发账号,是否也能通过共享挂载影响 Runner;一个对外开放的下载端点,是否能访问到管理 API;一个长期 Token,是否被写进构建脚本或镜像。

怎样做不破坏业务的授权复测

先在隔离实例准备专用的测试远程仓库与空白缓存卷;确保测试账号无生产权限、无真实制品访问权。复测重点是观察应用是否将用户可控输入规范化并限制在缓存根目录内,异常路径是否被拒绝,缓存根目录以外是否仍保持文件完整性。验证过程应记录应用日志和操作系统审计,不应尝试写入真实配置、插件或宿主机路径。

升级后还要做业务回归:镜像拉取是否正常、缓存命中率是否异常下降、构建是否能稳定发布、权限模型是否被升级过程改变。安全补丁如果导致流水线中断,团队很可能私自回滚,因此把回归测试纳入发布计划非常关键。

把制品安全纳入发布门禁

长期上,建议为制品库设置独立管理网段和管理员入口;让下载、上传、配置管理使用不同角色;对关键仓库配置变更启用审批与审计;对制品哈希、管理员 Token 使用和异常缓存增长建立监控。与 CI 的连接采用短期、范围受限的凭据,并定期检查哪条流水线仍在使用管理员 Token。

供应链安全不是某个扫描工具的结果,而是从依赖下载、缓存、构建、签名到发布的一系列边界。Artifactory 这类问题的意义,正是提醒我们不要把“内部基础设施”自动等同于“可信基础设施”。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:云梦安全 云梦DC 云梦DC《Artifactory 路径穿越:当 Docker 缓存撞上制品库边界》

评论:0   参与:  0