2026年9月1日——watchTowr确认,威胁行为者已开始武器化JFrog Artifactory的高危漏洞CVE-2026-82329(CVSS 9.8),用于生成管理员令牌并枚举用户、组、凭证集与联邦访问拓扑。这个认证绕过漏洞8月28日才随Artifactory 7.161.20补丁发布,从披露到在野利用只用了三天。漏洞位于JFrog Access(负责签发与验证Artifactory凭证的组件):在默认配置下,未配置附加加入密钥的实例会收到一个"幽灵"(phantom)加入密钥,攻击者可滥用它伪造访问权限并铸造管理员级凭证。无需认证、无需用户交互、默认配置即可触发——供应链安全的三重噩梦条件一次集齐。
为什么说这是"RCE炸弹"
Vercel CEO的评价直指要害:"这是一个RCE炸弹,因为Artifactory托管二进制文件,你基本上可以毒化一切,而管理员提权造成的损害甚至超出这个范围。"
Artifactory在企业软件供应链中的角色是制品仓库:构建产物、依赖包、容器镜像、部署工件都在这里存放与分发。拿到管理员权限的攻击者可以:篡改构建管道,在制品源头植入后门;横向移动进入生产系统;向下游客户推送恶意变更。用watchTowr的话说:"攻击者可以做每个工程团队最擅长的事——快速构建、发布与分发软件。"
受影响版本横跨六代产品:7.161.0至7.161.19、7.146.0至7.146.36、7.133.0至7.133.28、7.125.0至7.125.19、7.117.0至7.117.27、7.111.4至7.111.21。自管理(self-managed)部署是主要暴露面,尤其是面向互联网的实例。
"幽灵密钥"的技术原理
JFrog Access的多节点架构依靠加入密钥(join key)让新节点加入集群。问题出在默认配置上:没有显式配置附加加入密钥的实例会自动获得一个"幽灵"密钥——这个密钥的存在不为管理员所感知,却具备真实的认证效力。
攻击者利用幽灵密钥伪造访问请求,即可铸造出管理员级凭证。整个过程不需要任何有效账户、不需要绕过防火墙之后的二次验证、不触发用户侧任何告警——Artifactory会"合法地"为攻击者签发管理员令牌。
这种"默认配置即漏洞"的模式历来是最危险的类别:安全团队往往假设默认配置是安全基线,而CVE-2026-82329证明这个假设可以致命。
三天时间线与攻击者意图
时间线值得完整复盘:8月28日,JFrog发布补丁与安全通告;9月1日,watchTowr观测到攻击者已开始利用该漏洞铸造管理员令牌。三天内完成从补丁分析到武器化部署,这个速度印证了watchTowr研究员的判断:"从披露到真实世界利用的效率令人不安。任何关注事态的人都知道接下来会发生什么:情况会变得更糟。"
当前观测到的攻击行为还停留在侦察阶段:枚举用户、组、凭证集与联邦拓扑。但侦察是入侵的前奏——攻击者正在绘制目标组织的权限地图,为后续的制品投毒或横向移动做准备。
行动清单
- 立即升级所有自管理Artifactory实例,互联网暴露的实例优先处理,补丁版本为各代分支的末位版本;
- 检查Access加入密钥配置:显式配置附加加入密钥,消除"幽灵密钥"的生存条件;
- 审计Artifactory日志:检索异常的管理员令牌签发记录、异常的用户与组枚举行为、非常规来源的Access API调用;
- 轮换所有已暴露凭证:包括接入密钥、令牌与密码,假设攻击者已完成的枚举为后续攻击储备了情报;
- 检查制品完整性:对近期构建与分发的制品做哈希比对,排查被篡改的构建管道;
- 排查后门账户与恶意变更:联邦拓扑中的异常节点、新增的管理员账户、未授权的权限变更都在检查范围内。
软件供应链攻击的经济性一直优于传统渗透:攻陷一个仓库,毒化的下游客户以千计。CVE-2026-82329把这个逻辑推到极致——攻击者甚至不需要自己找漏洞利用链,默认配置的幽灵密钥直接递上了管理员令牌的铸币机。三天前补丁就已发布,现在的每一小时延迟,都是在替攻击者扩大窗口。