Wiz:JFrog Artifactory 三漏洞遭野外鏈式利用:奪管、Groovy 插件與 Rust 後門

重點摘要

雲端保安公司 Wiz Research 於 2026 年 9 月 10 日發布調查報告,並於 9 月 11 日更新細節,確認三個影響自託管 JFrog Artifactory 的漏洞(CVE-2026-42018、CVE-2026-42016、CVE-2026-82329)已在真實環境中被積極利用。攻擊者可把未認證請求升級為管理員權限,建立持久帳戶、部署惡意 Groovy 插件,並在部分個案中放下帶有 C2 能力的 Rust 後門。The Register 同日跟進報道。本文已對照 Wiz 官方研究頁與 The Register 報道核對來源真實性。

Wiz:JFrog Artifactory 三漏洞遭野外鏈式利用:奪管、Groovy 插件與 Rust 後門

Wiz:JFrog Artifactory 三漏洞遭野外鏈式利用:奪管、Groovy 插件與 Rust 後門

雲端保安公司 Wiz Research 於 2026 年 9 月 10 日發布調查報告,並於 9 月 11 日更新細節,確認三個影響自託管 JFrog Artifactory 的漏洞(CVE-2026-42018、CVE-2026-42016、CVE-2026-82329)已在真實環境中被積極利用。攻擊者可把未認證請求升級為管理員權限,建立持久帳戶、部署惡意 Groovy 插件,並在部分個案中放下帶有 C2 能力的 Rust 後門。The Register 同日跟進報道。本文已對照 Wiz 官方研究頁與 The Register 報道核對來源真實性。

一、核心事件:軟件倉庫成供應鏈攻擊入口

技術細節

Artifactory 是企業常用的二進制倉庫與軟件供應鏈樞紐,負責托管構建產物、依賴與密鑰相關整合。一旦管理員權限失守,攻擊者可同時觸及原始碼產物、憑證與下游部署管道。

三個漏洞角色不同,但可串成完整奪管路徑:

CVE 類型 關鍵影響
CVE-2026-42018 不當認證 即使關閉匿名存取,未認證請求仍可取得內部 anonymous 用戶的 JWT
CVE-2026-42016 權限提升 Token 簽名/發行者驗證存在,但範圍(scope)未正確強制,低權限 token 可換取管理員範圍
CVE-2026-82329 關鍵認證繞過 預設組態下,未認證且具網路連線的攻擊者可直接取得管理員權限;已列入 CISA KEV

Wiz 指出,CVE-2026-42018 與 CVE-2026-42016 單獨皆不足以直接取得管理員權限;二者鏈式組合後,可在兩步內把未認證請求變成管理員範圍 token。觀測窗口為 2026 年 8 月 15 日至 9 月 8 日。典型序列為:

  1. POST /access/api/v1/aws/token/(注意尾斜線)→ HTTP 200,取得內部 anonymous JWT(CVE-2026-42018)
  2. POST /access/api/v1/tokens → HTTP 200,換取管理員範圍 token(CVE-2026-42016)
  3. 隨後建立持久管理員帳戶;部分個案從首個請求到開戶不到五分鐘

CVE-2026-82329 則屬另一條攻擊線:觀測於 9 月 1 日至 8 日,未認證 POST /access/api/v1/registry/join 成功(200/201)即可在回應中取得管理員範圍 token。Wiz 強調這不是單一威脅組織的統一鏈路,而是多個行為者各自利用同一缺陷。

二、技術原理深度解析

為何倉庫失守殺傷力特別大。 Artifactory 同時握有:構建產物完整性、CI/CD 拉件信任根,以及與雲端、LDAP、叢集 join key 等整合。攻擊者取得管理員後,Wiz 在不同環境觀測到:

  • 建立持久管理員帳戶(部分帳號仿冒 jfrog-distributionrepo-servicejfrog-insight 等「官方服務」名稱)
  • 透過原生插件框架安裝惡意 Groovy 插件,再以 /api/plugins/execute/ 執行任意指令
  • 把第二階段載荷寫入 /dev/shm/tmp/var/tmp 等可寫路徑,並建立 C2
  • 擷取系統組態、叢集 join key、列舉用戶/倉庫/token,甚至把攻擊者 SSH 公鑰掛到新建用戶

補丁節奏緩慢。 Wiz 披露:CVE-2026-42016 公開約六週後,仍有約 59% 組織至少一台實例脆弱;CVE-2026-42018 四周後約 62%;嚴重級 CVE-2026-82329 兩週後仍約 49%。公開時點的脆弱佔比分別約 67%、69%、67%。The Register 引述多方共識:利用活動是在供應商發布修補程式之後才被觀察到——這說明「補丁已出但未落地」才是目前最大風險窗口。

受影響與修復版本(以 Wiz 表為準)。 視分支而定,目標版本包括 7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、7.161.20 或更新。CVE-2026-42016 影響 7.133.11 之前;CVE-2026-42018/82329 則橫跨多個 7.11x–7.16x 分支。SaaS 託管平台由 JFrog 伺服器端修補,本輪野外利用主要針對自託管實例。

四、日常應用場景

1. 開發者與技術團隊

若團隊自建 Artifactory,應優先盤點互聯網暴露面,升級至上述修復版本,並稽核 8 月中旬以來新建的管理員帳戶、長效 token,以及異常的 /access/api/v1/aws/token//access/api/v1/tokens/access/api/v1/registry/join 請求。Wiz 提供行為特徵:例如對「裸路徑」回 401、對帶尾斜線變體回 200 的短時間內對照請求,可視為高信心探測訊號。

2. 企業與隱私敏感行業

金融、醫療與受 NDA 約束的企業,軟件倉庫往往同時存放內部套件與部署憑證。倉庫被植入後門,等於把供應鏈信任根交給攻擊者。應限制僅信任網路可達、輪換可能外洩的 join key 與 API token,並假設「已暴露且未及時修補」的實例需做入侵假設驗證。

3. 一般用戶

一般消費者不會直接操作 Artifactory,但會使用依賴該倉庫構建的流動應用、桌面軟件與 SaaS。企業端若未修補,下游用戶可能間接面對遭篡改套件的風險——這正是軟件供應鏈保安成為公共議題的原因。

4. 香港與亞洲市場視角

香港金融、電訊與科技公司大量使用自託管或混合雲構建管線;Artifactory 與同類倉庫常見於本地數據中心與雲上 VPC。面對歐盟《網絡韌性法》通報要求升溫、以及區內對軟件供應鏈審計的關注,香港團隊宜把「倉庫與構建系統」納入與邊界防火牆同級的優先修補清單,並把互聯網暴露的構建基礎設施視為高風險資產。

五、專業評價與潛在考量

優勢(就防禦方而言的可操作資訊)

  • Wiz 同時提供利用時間線、HTTP 行為特徵、IOC 與修復版本表,便於 SOC 直接落地檢測
  • CVE-2026-82329 已入 CISA KEV,有助推動合規與變更窗口
  • 鏈式細節公開後,藍隊可針對「anonymous 身份卻執行管理員動作」這類身份/權限錯配做關聯告警

需要留意的地方

  • 僅升級版本並不足夠:若實例在修補前已遭利用,需輪換憑證、撤銷可疑 token、檢查插件與異常管理員帳戶
  • 修補速度仍慢,尤其非「Critical」評級漏洞更容易拖延
  • 本文不展開可複製的攻擊 payload;實務應對以官方修復與日誌稽核為主

結語

JFrog Artifactory 本輪野外利用再次提醒:軟件倉庫不是「後台工具」,而是供應鏈信任根。鏈式認證缺陷加上緩慢補丁落地,讓攻擊者得以在修補窗口內奪管並植入持久化機制。香港企業若自託管構建與產物倉庫,應立刻升級、收緊網路暴露,並把倉庫日誌納入日常威脅狩獵。

如需在香港加固雲端與構建環境、或評估零信任與遷移方案,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

  1. Wiz Research, “Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329” (2026-09-10;2026-09-11 更新):https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201
  2. The Register, “More JFrog Artifactory bugs under attack, and all 3 have patches” (2026-09-11):https://www.theregister.com/security/2026/09/11/more-jfrog-artifactory-bugs-under-attack-and-all-3-have-patches/5295943
  3. 發現來源(X / The Register):https://x.com/TheRegister/status/2098467685629878760

延伸閱讀 · 相關服務與產品