🟠 高危 | CVE-2026-65617 — A deserialization weakness in JFrog Artifactory pa...
🟠 《高危安全漏洞:CVE-2026-65617》
CVSS 评分: 高危(8.8) 状态: Awaiting Analysis 发布时间: 2026-07-27
漏洞简介
该漏洞(CVE-2026-65617)存在于 JFrog Artifactory 的包处理功能中,属于反序列化(Deserialization)弱点,对应 CWE-502(反序列化不可信数据)。攻击者可以利用此漏洞,在特定仓库配置条件下,通过发送特制的恶意数据触发不安全的反序列化操作,从而对系统的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)造成影响。
影响范围
- 受影响产品:JFrog Artifactory(自托管版本,Self-Managed Releases)
- 具体版本信息:请参考官方安全公告及版本发布说明(https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases 以及 https://docs.jfrog.com/releases/docs/jfrog-security-advisories)以获取受影响的具体版本列表及修复版本。
- 攻击条件:攻击者需要拥有低权限(Low Privilege)账户,并且目标仓库需处于特定配置状态(specific repository conditions)。
风险分析
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)。
- 权限要求:需要低权限用户身份(PR:L)。
- 影响范围:仅影响受漏洞影响的系统自身(S:U),不波及相邻系统。
- 潜在后果:
- 机密性(Confidentiality):攻击者可能读取敏感数据,如配置文件、凭据或仓库中的私有包内容。
- 完整性(Integrity):攻击者可能篡改仓库中的包数据或系统配置,导致供应链污染或恶意代码注入。
- 可用性(Availability):攻击者可能通过反序列化漏洞导致服务崩溃或资源耗尽,造成拒绝服务(Denial of Service)。
- 综合风险等级:CVSS 3.1 基础评分为 9.8(严重),表明该漏洞具有极高的危害性,建议受影响的用户尽快升级至修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65617 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Awaiting Analysis |
| 数据来源 | reefs@jfrog.com |
🔗 参考链接
💬 评论