文章总结: JFrogArtifactory曝出CVE-2026-42018与CVE-2026-42016双漏洞组合,攻击者无需登录即可获取匿名令牌并越权置换为管理员权限,进而控制制品库植入后门,污染CI/CD供应链。建议企业立即升级补丁、排查异常Token日志、吊销可疑凭证并收紧网络边界。 综合评分: 88 文章分类: 漏洞分析,供应链安全,安全工具
【安全圈】你天天打字的搜狗输入法,点个链接电脑就归黑客了
安全圈
2026年9月11日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
搜狗拼音输入法
核心事实:云安全厂商 Wiz 发布最新情报,黑客组织正在野串联利用 JFrog Artifactory 的两处逻辑缺陷(CVE-2026-42018 与 CVE-2026-42016)。攻击者无需登录账号,即可先骗取内部匿名令牌,再将其违规置换为最高管理员权限 Token。攻击者借此完全控制自建私有制品库并植入后门,导致企业 CI/CD 构建流水线拉取带毒镜像与依赖包,引爆软件供应链污染。
🔍 一、 攻击链还原:双漏洞如何拆解权限防线
JFrog Artifactory 是全球 DevOps 与云原生构建体系中极为核心的二进制制品库,承载着 Docker、Maven、npm、PyPI 等软件包的集中分发。单看这两处漏洞,单独触发都不足以拿到管理员控制权;但攻击者将两者串联,构建出一条零门槛接管服务器的利用路径。
第一步:绕过禁用策略获取基础 Token(CVE-2026-42018) 多数企业安全团队都会在 Artifactory 后台显式关闭“匿名访问(Anonymous Access)”。然而,CVE-2026-42018 漏洞导致 Token 签发端点校验失守。外部未认证调用者仅需发送一个特制请求,服务端便会直接吐出内部匿名用户的鉴权令牌。
第二步:Scope 校验盲区实现特权跃迁(CVE-2026-42016)
拿到上述低权限匿名 Token 后,攻击者立即向令牌交换接口发起置换请求,指定将权限作用域扩展至 admin。Artifactory 在处理交换逻辑时,只机械校验了该 Token 的加密签名与签发机构,完全忽略了对其原始 Scope 权限边界的核验,直接颁发具有全系统最高管理特权的 Admin Token。
⚡ 攻击利用链流转全景
① 未认证发起请求:触发 CVE-2026-42018,在关闭匿名访问情况下强行提取 Anonymous 凭证;
② 越权置换管理特权:触发 CVE-2026-42016,由于服务端未校验 Scope 边界,直接换得系统级 Admin Token;
③ OpenAPI 全权接管:下载敏感代码、篡改构建配置,向私有镜像与基础依赖库悄悄植入后门;
④ 供应链自动分发:CI/CD 流水线自动拉取污染包编译打包,带毒版本随正常迭代直接流入生产环境。
⚠️ 二、 在野利用捕获与供应链危害评估
Wiz 研究团队确认,该漏洞组合已在 8 月 15 日至 9 月 8 日期间被攻击者投入实战。所有失陷目标均为未及时打补丁的自建(Self-hosted)Artifactory 实例。
-
隐蔽性极强:
由于整个攻击链全部利用合法 Token 接口和正常置换机制,传统的 WAF 特征库通常不会拦截此类合规格式的 API 请求;
-
源头污染威力:
攻击者夺取管理员控制权后,不再局限于窃取配置文件,而是向基础镜像和通用基础库中悄悄嵌入恶意代码,借助自动化构建脚本反向渗透下游业务主机;
-
持久化后门:
黑客会在系统内额外创建多套隐蔽的备份 API Key 与服务账号,即便主管理员修改密码,攻击者依然保留进入通道。
📌 核心漏洞特征比对
CVE-2026-42018 利用条件:无凭证未认证
▪️ 漏洞类型:认证逻辑绕过 / 令牌签发缺陷
▪️ 攻击阶段:初始立足(突破禁用策略,强行窃取匿名 Token)
CVE-2026-42016 利用条件:持匿名用户低权 Token
▪️ 漏洞类型:权限范围(Scope)校验盲区 / 垂直越权
▪️ 攻击阶段:特权跃迁(免密非法置换最高 Admin 权限)
🛡️ 三、 排查指令与加固防护指南
JFrog 官方此前已发布包含这两项修复的补丁版本。企业自建实例若尚未完成升级,必须立即进行排查与补丁落地。
1. 检索异常 Token 签发与置换日志:
# 检查 artifactory-service.log 与 access-audit.log 中是否存在异常 token 创建
grep -Ei "token.*create|token.*exchange" /var/opt/jfrog/artifactory/log/access-audit.log | grep -Ei "anonymous.*admin"
2. 彻底撤销未知名 Token 并升级到安全版本:
-
升级软件版本:
尽快升级至 JFrog Artifactory 官方已打补丁的最新版本分支;
-
清理失效凭证:
在 Artifactory 管理控制台
Administration → User Management → Access Tokens彻底吊销可疑的长期有效 Token; -
网络边界收紧:
自建制品库严禁直接暴露在公网,外网访问必须前置堡垒机、零信任网关或企业内网 VPN。
END
阅读推荐
【安全圈】豆包又崩了!!!
【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK
【安全圈】Anthropic曝第4起AI越界入侵:Claude逃逸沙盒向PyPI传毒
【安全圈】微信曝零点击高危漏洞:响铃无需接听即遭账号接管
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】你天天打字的搜狗输入法,点个链接电脑就归黑客了》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。



NDSS2026Fall智能体安全和系统安全方向论文汇总](/images/random/titlepic/13.jpg)





评论