JFrog Artifactory 修補後仍遭駭客鎖定:三個關鍵漏洞仍在襲擊中
為何重要
這起事件強調了「修補速度落後於攻擊速度」的間歇性挑戰,特別是對於依賴軟體套件管理庫的 DevOps 供應鏈而言,單點故障可能導致大規模的安全風險。對於技術決策者來說,這提醒了優先處理網路暴露例項的重要性。從產業角度觀察,持續的供應鏈攻擊趨勢持續帶動了對 DevSecOps 與合規工具的市場需求。
- 多組駭客在 JFrog 發布修補程式後,隨即透過三個高/嚴重級別漏洞取得 JFrog Artifactory 的管理控制權。
- 漏洞 CVE-2026-42018 與 CVE-2026-42016 分別為身分驗證缺陷與許可權提升漏洞,駭客成功竄取權杖並安裝自訂的 Rust 後門與 Groovy 外掛程式。
- 根據 Wiz 研究資料,修補速度緩慢,CVE-2026-42018 發布 6 週後仍有 59% 組織未修補,CVE-2026-42018 則達 62%。
- 攻擊者在多起事件中鎖定自營部署的 Artifactory 執行遠端程式碼、滲透敏感檔案並建立持久化管理帳號。