主动利用的人为漏洞允许绕过身份验证和管理员访问

主动利用的人为漏洞允许绕过身份验证和管理员访问


三个活跃的可利用 Artifactory 漏洞允许通过可通过互联网访问的独立 Artifactory 部署进行身份验证,从而可能允许攻击者在不到五分钟的时间内创建持久的管理员访问权限。然后,漏洞利用可以启用恶意的身份验证后活动,包括数据和密钥盗窃、任意代码执行、持久性和取证对策。

安全公司 Wiz.io 发现了三个漏洞,报告称攻击者正在利用这些漏洞来获得对任意 Artifactory 实例的提升权限和完全管理员控制:

这些 CVE 很容易被利用,是一系列未经身份验证的 HTTP 请求。如果您的实例在漏洞期间暴露,请获取妥协方案并寻找利用后的工件。升级关闭了门,但并没有让已经在里面的攻击者出去 […]。

这三个漏洞的严重程度为 CVE-2026-42018,“可能允许 Artifactory 将内部匿名用户令牌返回给匿名请求者,即使匿名访问被禁用”; CVE-2026-42016(也被评为高严重性)导致 Artifactory 无法正确验证请求令牌,因此“访问权限较低的攻击者可以使用有效令牌执行未经授权的操作并获得提升的权限”; CVE-2026-82329,严重程度为 CVE-2026-82329,允许未知攻击者获得管理控制权。

正如 Wiz.io 指出的那样,这两个漏洞可以串联在一起进行攻击,从而导致永久管理员帐户和后续漏洞利用。

每个漏洞都有相同的形式。未证实 POST /access/api/v1/aws/token/ 对于利用 CVE-2026-42018 的未知内部用户,尾随行返回带有 JWT 的 HTTP 200。然后,攻击者将该 JWT 更改为管理令牌 POST /access/api/v1/tokens 它返回 HTTP 200 并利用 CVE-2026-42016 验证范围缺陷。增加的令牌保留了匿名用户名,但具有管理员权限,因此后续请求具有相同的参与者 token:anonymous。

另外,CVE-2026-82329 可用于获取直接管理令牌。在获得管理访问权限后,攻击者被发现创建持久管理员帐户、插入恶意 Groovy 插件来执行代码、收集凭据和访问签名密钥、创建后门以及部署反取证机制。

Wiz 还指出,在一些观察到的案例中,攻击者在不到五分钟的时间内完成了漏洞利用并建立了管理访问权限。

网络安全专家 Eric York 在评论 LinkedIn 上的披露时表示:

Artifactory 是许多软件供应链的核心。如果不尽快修复,这种错误将成为明年 SolarWinds 的故事。

Graylog 信息安全高级总监 Jim Nitterauer 强调了修补所有受影响系统以确保供应链安全的重要性:

由于 Artifactory 是软件构建管道的核心,因此妥协会对供应链构成直接风险,而且补丁的采用明显滞后,在第三个错误被披露后的四天内就发生了攻击。

所有自我管理的 Artifactory 环境必须立即修补到任何漏洞补丁版本,包括 7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、7.161.20 或更高版本,具体取决于版本。





Source link

Leave a Reply

Your email address will not be published. Required fields are marked *