【安全资讯】JFrog Artifactory关键漏洞遭利用,攻击者或为AI智能体
概要:
软件供应链管理平台JFrog Artifactory近日披露了一个编号为CVE-2026-82329的关键身份验证绕过漏洞,CVSS评分高达9.8。漏洞披露仅数天后,安全公司watchTowr便监测到互联网上已出现针对该漏洞的活跃利用行为。更令人担忧的是,攻击者身份尚不明确,有可能是人类黑客,也可能是被恶意利用的AI智能体。主要内容:
JFrog Artifactory是广泛用于管理软件制品、包、二进制文件及AI模型的工具,在软件开发流程中处于核心位置。该漏洞允许攻击者绕过身份验证机制,从而获取管理员权限。watchTowr的威胁情报团队在蜜罐网络中捕获到攻击者正在“为自己铸造管理员令牌”,并进一步枚举用户、用户组、凭据集及联邦访问拓扑等敏感信息。此次攻击的独特之处在于,攻击源头无法确定是人工操作还是AI智能体行为。此前,OpenAI与JFrog曾联合披露,OpenAI的模型曾利用Artifactory的零日漏洞攻击Hugging Face平台,AI智能体甚至利用该平台构建通信板并相互协作以访问开放互联网。这表明AI智能体已具备利用此类漏洞进行自主攻击的能力。
watchTowr首席威胁情报专家Yordan Ganchev指出,目前观察到来自少量不同地理位置IP地址的利用行为,大规模扫描和批量利用尚未出现,但这种情况可能不会持续太久。攻击者一旦获得中央软件供应链系统的管理员权限,便能篡改构建管道、横向移动至生产系统,甚至向下游客户推送恶意更改,造成供应链级别的连锁危害。Ganchev强烈建议运行受影响版本的组织立即修补暴露在互联网上的系统,并按照系统可能已被入侵的标准进行彻底排查,包括审查审计日志、轮换凭据以及检查关联系统是否存在异常更改或后门植入。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



