JFrog 于 2026 年 8 月 28 日披露了其自托管 Artifactory 产品中的一个严重身份验证绕过漏洞 (CVE-2026-82329)。该漏洞的 CVSS 评分为 9.8,允许攻击者在无需用户名、密码或会话的情况下伪造管理员令牌并获取完全控制权。威胁情报团队表示,该攻击已经开始针对面向互联网的安装实例。
漏洞原理
Artifactory 的刷新令牌 (refresh-token) 机制通过检查数字签名来验证令牌。在默认配置下,验证程序会接受一个签名看起来有效的伪造令牌。因此,攻击者可以伪造一个被服务器视为管理员凭据的令牌,并执行任何 API 调用——例如创建或删除仓库、泄露源代码或投放恶意制品。
谁面临风险
- 在本地运行 Artifactory 的企业 —— 尤其是那些将服务暴露在公共互联网上的企业。
- 依赖默认令牌验证设置的团队 —— 只有在验证逻辑得到修复或手动加固后,该漏洞才会消失。
- 云端客户 —— 不受直接影响,因为托管服务在公开公告之前已完成更新。
自托管用户的紧急措施
- 确认您的版本 —— 调用
/artifactory/api/system/version。 - 升级 —— 迁移至已修复的版本之一 (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 或 7.161.20)。
- 审计活动令牌 —— 使用 Access REST API 列出当前令牌,并标记任何无法识别的令牌。
- 检查审计日志 —— 在 access-audit 日志中搜索并非由您的 CI/CD 流水线或自动化工具生成的
CreateToken事件。
如果您无法立即升级,请将 Artifactory 实例与互联网隔离,关闭任何未使用的令牌创建端点,并轮换所有现有的管理员令牌。
JFrog 的说法
JFrog 的公告指出,该问题仅在产品的默认配置下出现。应用了自定义令牌验证规则的客户可能已经受到保护,但厂商仍建议进行升级。该公司已为所有受支持的本地版本发布了补丁,并确认云端服务已免疫该漏洞。
结论很简单:如果您在自己的服务器上运行 Artifactory,请立即核实您的版本,应用补丁,并清理您的令牌清单。漏洞利用窗口已经开启;延迟修复只会扩大攻击面。
