🟠 《高危安全漏洞:CVE-2026-65617》

CVSS 评分: 高危(8.8)  状态: Awaiting Analysis  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-65617)存在于 JFrog Artifactory 的包处理功能中,属于反序列化(Deserialization)弱点,对应 CWE-502(反序列化不可信数据)。攻击者可以利用此漏洞,在特定仓库配置条件下,通过发送特制的恶意数据触发不安全的反序列化操作,从而对系统的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)造成影响。

影响范围

风险分析

  • 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)。
  • 权限要求:需要低权限用户身份(PR:L)。
  • 影响范围:仅影响受漏洞影响的系统自身(S:U),不波及相邻系统。
  • 潜在后果
    • 机密性(Confidentiality):攻击者可能读取敏感数据,如配置文件、凭据或仓库中的私有包内容。
    • 完整性(Integrity):攻击者可能篡改仓库中的包数据或系统配置,导致供应链污染或恶意代码注入。
    • 可用性(Availability):攻击者可能通过反序列化漏洞导致服务崩溃或资源耗尽,造成拒绝服务(Denial of Service)。
  • 综合风险等级:CVSS 3.1 基础评分为 9.8(严重),表明该漏洞具有极高的危害性,建议受影响的用户尽快升级至修复版本。

🔍 技术细节

字段
CVE ID CVE-2026-65617
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-502
发布时间 2026-07-27
最后更新 2026-07-27
状态 Awaiting Analysis
数据来源 reefs@jfrog.com

🔗 参考链接