Wiz:JFrog Artifactory 三漏洞遭野外鏈式利用:奪管、Groovy 插件與 Rust 後門
雲端保安公司 Wiz Research 於 2026 年 9 月 10 日發布調查報告,並於 9 月 11 日更新細節,確認三個影響自託管 JFrog Artifactory 的漏洞(CVE-2026-42018、CVE-2026-42016、CVE-2026-82329)已在真實環境中被積極利用。攻擊者可把未認證請求升級為管理員權限,建立持久帳戶、部署惡意 Groovy 插件,並在部分個案中放下帶有 C2 能力的 Rust 後門。The Register 同日跟進報道。本文已對照 Wiz 官方研究頁與 The Register 報道核對來源真實性。
一、核心事件:軟件倉庫成供應鏈攻擊入口
技術細節
Artifactory 是企業常用的二進制倉庫與軟件供應鏈樞紐,負責托管構建產物、依賴與密鑰相關整合。一旦管理員權限失守,攻擊者可同時觸及原始碼產物、憑證與下游部署管道。
三個漏洞角色不同,但可串成完整奪管路徑:
| CVE | 類型 | 關鍵影響 |
|---|---|---|
| CVE-2026-42018 | 不當認證 | 即使關閉匿名存取,未認證請求仍可取得內部 anonymous 用戶的 JWT |
| CVE-2026-42016 | 權限提升 | Token 簽名/發行者驗證存在,但範圍(scope)未正確強制,低權限 token 可換取管理員範圍 |
| CVE-2026-82329 | 關鍵認證繞過 | 預設組態下,未認證且具網路連線的攻擊者可直接取得管理員權限;已列入 CISA KEV |
Wiz 指出,CVE-2026-42018 與 CVE-2026-42016 單獨皆不足以直接取得管理員權限;二者鏈式組合後,可在兩步內把未認證請求變成管理員範圍 token。觀測窗口為 2026 年 8 月 15 日至 9 月 8 日。典型序列為:
POST /access/api/v1/aws/token/(注意尾斜線)→ HTTP 200,取得內部 anonymous JWT(CVE-2026-42018)POST /access/api/v1/tokens→ HTTP 200,換取管理員範圍 token(CVE-2026-42016)- 隨後建立持久管理員帳戶;部分個案從首個請求到開戶不到五分鐘
CVE-2026-82329 則屬另一條攻擊線:觀測於 9 月 1 日至 8 日,未認證 POST /access/api/v1/registry/join 成功(200/201)即可在回應中取得管理員範圍 token。Wiz 強調這不是單一威脅組織的統一鏈路,而是多個行為者各自利用同一缺陷。
二、技術原理深度解析
為何倉庫失守殺傷力特別大。 Artifactory 同時握有:構建產物完整性、CI/CD 拉件信任根,以及與雲端、LDAP、叢集 join key 等整合。攻擊者取得管理員後,Wiz 在不同環境觀測到:
- 建立持久管理員帳戶(部分帳號仿冒
jfrog-distribution、repo-service、jfrog-insight等「官方服務」名稱) - 透過原生插件框架安裝惡意 Groovy 插件,再以
/api/plugins/execute/執行任意指令 - 把第二階段載荷寫入
/dev/shm、/tmp、/var/tmp等可寫路徑,並建立 C2 - 擷取系統組態、叢集 join key、列舉用戶/倉庫/token,甚至把攻擊者 SSH 公鑰掛到新建用戶
補丁節奏緩慢。 Wiz 披露:CVE-2026-42016 公開約六週後,仍有約 59% 組織至少一台實例脆弱;CVE-2026-42018 四周後約 62%;嚴重級 CVE-2026-82329 兩週後仍約 49%。公開時點的脆弱佔比分別約 67%、69%、67%。The Register 引述多方共識:利用活動是在供應商發布修補程式之後才被觀察到——這說明「補丁已出但未落地」才是目前最大風險窗口。
受影響與修復版本(以 Wiz 表為準)。 視分支而定,目標版本包括 7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、7.161.20 或更新。CVE-2026-42016 影響 7.133.11 之前;CVE-2026-42018/82329 則橫跨多個 7.11x–7.16x 分支。SaaS 託管平台由 JFrog 伺服器端修補,本輪野外利用主要針對自託管實例。
四、日常應用場景
1. 開發者與技術團隊
若團隊自建 Artifactory,應優先盤點互聯網暴露面,升級至上述修復版本,並稽核 8 月中旬以來新建的管理員帳戶、長效 token,以及異常的 /access/api/v1/aws/token/、/access/api/v1/tokens、/access/api/v1/registry/join 請求。Wiz 提供行為特徵:例如對「裸路徑」回 401、對帶尾斜線變體回 200 的短時間內對照請求,可視為高信心探測訊號。
2. 企業與隱私敏感行業
金融、醫療與受 NDA 約束的企業,軟件倉庫往往同時存放內部套件與部署憑證。倉庫被植入後門,等於把供應鏈信任根交給攻擊者。應限制僅信任網路可達、輪換可能外洩的 join key 與 API token,並假設「已暴露且未及時修補」的實例需做入侵假設驗證。
3. 一般用戶
一般消費者不會直接操作 Artifactory,但會使用依賴該倉庫構建的流動應用、桌面軟件與 SaaS。企業端若未修補,下游用戶可能間接面對遭篡改套件的風險——這正是軟件供應鏈保安成為公共議題的原因。
4. 香港與亞洲市場視角
香港金融、電訊與科技公司大量使用自託管或混合雲構建管線;Artifactory 與同類倉庫常見於本地數據中心與雲上 VPC。面對歐盟《網絡韌性法》通報要求升溫、以及區內對軟件供應鏈審計的關注,香港團隊宜把「倉庫與構建系統」納入與邊界防火牆同級的優先修補清單,並把互聯網暴露的構建基礎設施視為高風險資產。
五、專業評價與潛在考量
優勢(就防禦方而言的可操作資訊)
- Wiz 同時提供利用時間線、HTTP 行為特徵、IOC 與修復版本表,便於 SOC 直接落地檢測
- CVE-2026-82329 已入 CISA KEV,有助推動合規與變更窗口
- 鏈式細節公開後,藍隊可針對「anonymous 身份卻執行管理員動作」這類身份/權限錯配做關聯告警
需要留意的地方
- 僅升級版本並不足夠:若實例在修補前已遭利用,需輪換憑證、撤銷可疑 token、檢查插件與異常管理員帳戶
- 修補速度仍慢,尤其非「Critical」評級漏洞更容易拖延
- 本文不展開可複製的攻擊 payload;實務應對以官方修復與日誌稽核為主
結語
JFrog Artifactory 本輪野外利用再次提醒:軟件倉庫不是「後台工具」,而是供應鏈信任根。鏈式認證缺陷加上緩慢補丁落地,讓攻擊者得以在修補窗口內奪管並植入持久化機制。香港企業若自託管構建與產物倉庫,應立刻升級、收緊網路暴露,並把倉庫日誌納入日常威脅狩獵。
如需在香港加固雲端與構建環境、或評估零信任與遷移方案,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security
參考來源
- Wiz Research, “Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329” (2026-09-10;2026-09-11 更新):https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201
- The Register, “More JFrog Artifactory bugs under attack, and all 3 have patches” (2026-09-11):https://www.theregister.com/security/2026/09/11/more-jfrog-artifactory-bugs-under-attack-and-all-3-have-patches/5295943
- 發現來源(X / The Register):https://x.com/TheRegister/status/2098467685629878760