网络安全

Artifactory漏洞遭利用以绕过身份验证并部署Rust编写的后门

攻击者利用自托管JFrog Artifactory服务器中的三个漏洞获取管理员权限,随后创建持久账户并部署用Rust编写的后门。Wiz报告警告称,49%至62%的可通过互联网访问的Artifactory实例至少暴露于其中一个漏洞。

2026-09-11
1 分钟阅读
4 浏览量
فريق تحرير certi.news
Artifactory漏洞遭利用以绕过身份验证并部署Rust编写的后门

攻击者利用JFrog Artifactory平台中的严重和高危漏洞绕过身份验证,将权限提升至管理员级别,随后安装恶意软件,使其能够执行命令并在自托管服务器内保持持久存在。云安全公司Wiz确认已在多个环境中发现相关利用活动,其中包括结合利用CVE-2026-42018和CVE-2026-42016的攻击链。

专注于进攻性安全的watchTowr公司还发现,攻击者在2026年9月早些时候利用CVE-2026-82329这一严重身份验证绕过漏洞,以生成具有管理员权限的访问令牌。

利用链如何运作?

据Wiz称,攻击者首先利用CVE-2026-42018获取一个属于Artifactory内部匿名用户的JSON Web Token(即JWT),即使匿名访问功能已被禁用也不例外。初始令牌的权限较低,但攻击者利用CVE-2026-42016(该漏洞源于令牌验证不足)将其转换为具有管理员权限的令牌。

在2026年8月15日至9月8日期间,多名攻击者利用这条攻击链攻击自托管Artifactory实例。在某些情况下,攻击者用时不到五分钟便创建了管理员账户,随后生成长期有效的访问令牌。

从管理员访问权限到持久化

控制账户后,攻击者安装恶意Groovy插件,以执行任意命令,随后部署了一个定制的、用Rust编写并支持连接控制服务器的后门。Wiz还发现,攻击者将其他载荷下载到/dev/shm/tmp/var/tmp路径,上传webshell,并窃取Artifactory配置数据和集群加入密钥。

观察到的活动还包括枚举存储库、令牌和用户,以及向攻击者创建的账户添加SSH密钥。这意味着服务器遭入侵后,影响可能不止是临时执行命令,还可能提供多种恢复访问和窃取软件基础设施数据的手段。

管理员应采取哪些措施?

Wiz建议立即升级到以下Artifactory版本之一或更高版本:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

升级后,应检查暴露在互联网中的实例,查找异常创建的令牌、未经授权的管理员账户、可疑插件活动以及异常的枚举请求。该公司还建议将访问限制在受信任的系统,并利用Wiz发布的入侵指标。

为什么这则新闻很重要?

此次进展的重要性在于,三个阶段被汇集到同一条路径中:绕过身份验证、提升权限,然后部署恶意软件。据Wiz称,49%至62%的可访问Artifactory实例至少暴露于这三个漏洞中的一个。截至发布时,JFrog尚未回应BleepingComputer有关所观察活动的询问,因此,整体利用范围的细节以及厂商的评估在现有材料中仍未得到确认。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻