【安全圈】你天天打字的搜狗输入法,点个链接电脑就归黑客了

admin 2026-09-12 04:38:17 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: JFrogArtifactory曝出CVE-2026-42018与CVE-2026-42016双漏洞组合,攻击者无需登录即可获取匿名令牌并越权置换为管理员权限,进而控制制品库植入后门,污染CI/CD供应链。建议企业立即升级补丁、排查异常Token日志、吊销可疑凭证并收紧网络边界。 综合评分: 88 文章分类: 漏洞分析,供应链安全,安全工具


【安全圈】你天天打字的搜狗输入法,点个链接电脑就归黑客了

安全圈

2026年9月11日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

搜狗拼音输入法

核心事实:云安全厂商 Wiz 发布最新情报,黑客组织正在野串联利用 JFrog Artifactory 的两处逻辑缺陷(CVE-2026-42018 与 CVE-2026-42016)。攻击者无需登录账号,即可先骗取内部匿名令牌,再将其违规置换为最高管理员权限 Token。攻击者借此完全控制自建私有制品库并植入后门,导致企业 CI/CD 构建流水线拉取带毒镜像与依赖包,引爆软件供应链污染。

🔍 一、 攻击链还原:双漏洞如何拆解权限防线

JFrog Artifactory 是全球 DevOps 与云原生构建体系中极为核心的二进制制品库,承载着 Docker、Maven、npm、PyPI 等软件包的集中分发。单看这两处漏洞,单独触发都不足以拿到管理员控制权;但攻击者将两者串联,构建出一条零门槛接管服务器的利用路径。

第一步:绕过禁用策略获取基础 Token(CVE-2026-42018) 多数企业安全团队都会在 Artifactory 后台显式关闭“匿名访问(Anonymous Access)”。然而,CVE-2026-42018 漏洞导致 Token 签发端点校验失守。外部未认证调用者仅需发送一个特制请求,服务端便会直接吐出内部匿名用户的鉴权令牌。

第二步:Scope 校验盲区实现特权跃迁(CVE-2026-42016) 拿到上述低权限匿名 Token 后,攻击者立即向令牌交换接口发起置换请求,指定将权限作用域扩展至 admin。Artifactory 在处理交换逻辑时,只机械校验了该 Token 的加密签名与签发机构,完全忽略了对其原始 Scope 权限边界的核验,直接颁发具有全系统最高管理特权的 Admin Token。

⚡ 攻击利用链流转全景

① 未认证发起请求:触发 CVE-2026-42018,在关闭匿名访问情况下强行提取 Anonymous 凭证;

② 越权置换管理特权:触发 CVE-2026-42016,由于服务端未校验 Scope 边界,直接换得系统级 Admin Token;

③ OpenAPI 全权接管:下载敏感代码、篡改构建配置,向私有镜像与基础依赖库悄悄植入后门;

④ 供应链自动分发:CI/CD 流水线自动拉取污染包编译打包,带毒版本随正常迭代直接流入生产环境。

⚠️ 二、 在野利用捕获与供应链危害评估

Wiz 研究团队确认,该漏洞组合已在 8 月 15 日至 9 月 8 日期间被攻击者投入实战。所有失陷目标均为未及时打补丁的自建(Self-hosted)Artifactory 实例。

  • 隐蔽性极强:

    由于整个攻击链全部利用合法 Token 接口和正常置换机制,传统的 WAF 特征库通常不会拦截此类合规格式的 API 请求;

  • 源头污染威力:

    攻击者夺取管理员控制权后,不再局限于窃取配置文件,而是向基础镜像和通用基础库中悄悄嵌入恶意代码,借助自动化构建脚本反向渗透下游业务主机;

  • 持久化后门:

    黑客会在系统内额外创建多套隐蔽的备份 API Key 与服务账号,即便主管理员修改密码,攻击者依然保留进入通道。

📌 核心漏洞特征比对

CVE-2026-42018 利用条件:无凭证未认证

▪️ 漏洞类型:认证逻辑绕过 / 令牌签发缺陷

▪️ 攻击阶段:初始立足(突破禁用策略,强行窃取匿名 Token)

CVE-2026-42016 利用条件:持匿名用户低权 Token

▪️ 漏洞类型:权限范围(Scope)校验盲区 / 垂直越权

▪️ 攻击阶段:特权跃迁(免密非法置换最高 Admin 权限)

🛡️ 三、 排查指令与加固防护指南

JFrog 官方此前已发布包含这两项修复的补丁版本。企业自建实例若尚未完成升级,必须立即进行排查与补丁落地。

1. 检索异常 Token 签发与置换日志:

# 检查 artifactory-service.log 与 access-audit.log 中是否存在异常 token 创建
grep -Ei "token.*create|token.*exchange" /var/opt/jfrog/artifactory/log/access-audit.log | grep -Ei "anonymous.*admin"

2. 彻底撤销未知名 Token 并升级到安全版本:

  • 升级软件版本:

    尽快升级至 JFrog Artifactory 官方已打补丁的最新版本分支;

  • 清理失效凭证:

    在 Artifactory 管理控制台 Administration → User Management → Access Tokens 彻底吊销可疑的长期有效 Token;

  • 网络边界收紧:

    自建制品库严禁直接暴露在公网,外网访问必须前置堡垒机、零信任网关或企业内网 VPN。

END

阅读推荐

【安全圈】豆包又崩了!!!

【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK

【安全圈】Anthropic曝第4起AI越界入侵:Claude逃逸沙盒向PyPI传毒

【安全圈】微信曝零点击高危漏洞:响铃无需接听即遭账号接管

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】你天天打字的搜狗输入法,点个链接电脑就归黑客了》

    评论:0   参与:  0