三个活跃的可利用 Artifactory 漏洞允许通过可通过互联网访问的独立 Artifactory 部署进行身份验证,从而可能允许攻击者在不到五分钟的时间内创建持久的管理员访问权限。然后,漏洞利用可以启用恶意的身份验证后活动,包括数据和密钥盗窃、任意代码执行、持久性和取证对策。 安全公司 Wiz.io 发现了三个漏洞,报告称攻击者正在利用这些漏洞来获得对任意 Artifactory 实例的提升权限和完全管理员控制: 这些 CVE 很容易被利用,是一系列未经身份验证的 HTTP 请求。如果您的实例在漏洞期间暴露,请获取妥协方案并寻找利用后的工件。升级关闭了门,但并没有让已经在里面的攻击者出去 […]。 这三个漏洞的严重程度为 CVE-2026-42018,“可能允许 Artifactory 将内部匿名用户令牌返回给匿名请求者,即使匿名访问被禁用”; CVE-2026-42016(也被评为高严重性)导致 Artifactory 无法正确验证请求令牌,因此“访问权限较低的攻击者可以使用有效令牌执行未经授权的操作并获得提升的权限”; […]