JFrog Artifactory 认证绕过

critical Web App Scanning 插件 ID 115462

简介

JFrog Artifactory 认证绕过

描述

自托管 JFrog Artifactory 版本7.111.47.111.21低于 、 低于 7.117.287.117.x 、 7.125.207.125.x 低于 、 7.133.297.133.x 低于 、 7.146.387.146.x7.161.x 遭受7.161.20认证绕过漏洞。JFrog Access 服务在默认安装中信任一个空白的加入密钥,而从该空白密钥派生的 HMAC 密码是已知值。因此,未经认证的远程攻击者可伪造群集加入标记,将其提交到未经认证的群集加入端点并获得范围为“admin”的访问标记,该标记可以兑换平台管理员标记以读取服务器配置、枚举所有平台标记或篡改托管的构件。

解决方案

升级到 JFrog Artifactory 版本 、 7.117.28、 7.133.297.125.20、 或7.146.387.161.20更高版本7.111.21。

另见

https://docs.jfrog.com/releases/docs/jfrog-security-advisories

插件详情

严重性: Critical

ID: 115462

类型: Check Based

发布时间: 2026/9/8

最近更新时间: 2026/9/8

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 9.4

百分位: 99.82

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-82329

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2026-82329

漏洞信息

CPE: cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/28

漏洞发布日期: 2026/8/27

CISA 已知可遭利用的漏洞到期日期: 2026/9/5

参考资料信息

CVE: CVE-2026-82329