8月28日資安公司JFrog發布軟體供應鏈儲存庫Artifactory更新,修補重大等級身分驗證繞過漏洞CVE2026-82329,呼籲本地建置的用戶儘速升級7.161.20、7.146.38、7.133.29等新版因應,9月1日威脅情報公司watchTowr警告,他們已看到漏洞利用活動,攻擊者用於產生偽裝的管理員權杖(token)。該公司威脅情報專家Yordan Ganchev進一步向資安新聞網站The Hacker News透露,此弱點與用於發出及驗證憑證的元件JFrog Access有關,未設定額外的加入金鑰(join key)的執行個體(instance),會收到假想的金鑰,攻擊者用於偽造存取權限並產生偽裝的管理員等級憑證。watchTowr已看到攻擊者藉此產管理員權限,並列出所有的使用者、群組、憑證,以及存取拓撲。
針對漏洞利用的情況,watchTowr看到來自不同地區的IP位址,部分活動僅驗證弱點是否存在,有些活動在嘗試利用成功後,探測或列出Artifactory執行個體,目的是判斷攻擊者是否要進一步發動攻擊,在少量活動裡,攻擊者建立後門使用者,並進行偵察。
另一家資安公司Vercecl的執行長Guillermo Rauch也提出警告,利用CVE2026-82329攻擊者不需事先得到授權,過程裡不需要使用者互動,由於Artifactory代管了二進位檔案,該弱點就像是遠端程式碼執行炸彈(RCE Bomb),攻擊者有可能用來對所有東西植入惡意內容。
Comments (0)