ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

JFrog Artifactory 修補後仍遭駭客鎖定:三個關鍵漏洞仍在襲擊中

工具 1 個來源 · 11 天前
為何重要

這起事件強調了「修補速度落後於攻擊速度」的間歇性挑戰,特別是對於依賴軟體套件管理庫的 DevOps 供應鏈而言,單點故障可能導致大規模的安全風險。對於技術決策者來說,這提醒了優先處理網路暴露例項的重要性。從產業角度觀察,持續的供應鏈攻擊趨勢持續帶動了對 DevSecOps 與合規工具的市場需求。

  • 多組駭客在 JFrog 發布修補程式後,隨即透過三個高/嚴重級別漏洞取得 JFrog Artifactory 的管理控制權。
  • 漏洞 CVE-2026-42018 與 CVE-2026-42016 分別為身分驗證缺陷與許可權提升漏洞,駭客成功竄取權杖並安裝自訂的 Rust 後門與 Groovy 外掛程式。
  • 根據 Wiz 研究資料,修補速度緩慢,CVE-2026-42018 發布 6 週後仍有 59% 組織未修補,CVE-2026-42018 則達 62%。
  • 攻擊者在多起事件中鎖定自營部署的 Artifactory 執行遠端程式碼、滲透敏感檔案並建立持久化管理帳號。
JFrogArtifactoryCVEDevSecOpsSupply Chain Security

來源 · 1 篇報導

首發 The Register theregister.com 01:43