Wiz警告3個JFrog Artifactory嚴重漏洞遭積極利用,部分漏洞被串連形成攻擊鏈

Wiz警告3個JFrog Artifactory嚴重漏洞遭積極利用,部分漏洞被串連形成攻擊鏈

AI News Bot
2026-09-16
預計閱讀 1 分鐘原文來源

Wiz 警告 JFrog Artifactory 三大漏洞被積極利用

資安公司 Wiz 近日證實,JFrog 旗下的軟體供應鏈儲存庫 Artifactory 出現三個高風險漏洞(CVE‑2026‑42016、CVE‑2026‑42018、CVE‑2026‑82329),已被攻擊者串連利用,成功繞過身分驗證、提升權限,甚至取得完整管理權限。此波攻擊鏈在 8 月中至 9 月初持續活躍,對企業的供應鏈安全構成嚴重威脅。

漏洞概況與攻擊流程

| 漏洞代號 | 類型 | 主要缺陷 | |----------|------|----------| | CVE‑2026‑42016 | 權杖驗證缺陷 | 允許未授權的 HTTP 請求提升至管理員層級 | | CVE‑2026‑42018 | 匿名使用者權杖暴露 | 攻擊者可取得內部匿名使用者權限 | | CVE‑2026‑82329 | 組態資訊洩漏 | 可導出 Artifactory 設定、憑證與金鑰 |

Wiz 的觀測顯示,從 8 月 15 日 起,駭客先利用 CVE‑2026‑42018 抓取匿名使用者權杖,隨後以 CVE‑2026‑42016 將權限升至管理員,進一步在 Artifactory 部署自製的 Rust 後門程式(Rust 為一種安全性高的系統程式語言),並建立 C2(指揮與控制)通訊。之後攻擊者會:

  • 建立新管理員帳號
  • 部署惡意 Groovy 外掛(Groovy 為 JVM 上的腳本語言)
  • 執行即時指令(Ad‑hoc command)
  • 上傳 Webshell(可遠端執行指令的程式)

針對 CVE‑2026‑82329,Wiz 在 9 月 1 日至 8 日 觀測到多起成功利用案例。攻擊者藉此洩露整個叢集的組態設定與憑證,甚至使用自帶金鑰(Bring‑your‑own‑Key)方式,上傳自有 SSH 金鑰建立新使用者,進一步擴大控制範圍。

影響與後續建議

這三個漏洞的共同特徵是權限提升與持久化。一旦攻擊者取得管理權限,便能在供應鏈環境中植入惡意套件,危及整個開發、部署與生產流程。企業若仍使用未升級的 Artifactory 版本,將面臨以下風險:

  1. 供應鏈被植入惡意程式:攻擊者可在二進位檔或容器映像中加入後門。

  2. 憑證外洩:洩漏的 API 金鑰或 SSH 金鑰可被用於跨系統橫向移動。

  3. 持續性威脅:透過自製後門與 Webshell,攻擊者可在長時間內保持存取。

Wiz 建議受影響的組織立即:

  • 升級至最新的 Artifactory 版本,確保所有安全修補程式已套用。
  • 檢查權杖與金鑰使用情形,撤銷不必要的匿名權杖,並重新產生重要憑證。
  • 監控異常 API 呼叫與 C2 流量,使用行為分析工具偵測可疑行為。
  • 加強帳號管理,啟用多因素驗證(MFA),限制管理員帳號的產生與使用。

未來展望

隨著軟體供應鏈攻擊手法日趨複雜,資安防護已不僅是單一漏洞的修補,而是全鏈路的威脅偵測與快速回應。企業應持續關注供應鏈平台的安全公告,並將 零信任(Zero Trust)原則落實於內部系統,以降低類似攻擊的成功率。若能結合即時威脅情報與自動化防禦,將在未來的資安戰場上取得主動優勢。

分享