🟠 《高危安全漏洞:CVE-2026-65921》

CVSS 评分: 高危(8.8)  状态: Awaiting Analysis  发布时间: 2026-07-27


漏洞简介

CVE-2026-65921 是一个存在于 JFrog Artifactory 自托管版本(Self-Managed Releases)中的安全漏洞。该漏洞属于 路径遍历(Path Traversal) 类型,对应 CWE-22 分类。具体而言,在归档文件(archive)的提取或写入处理过程中,存在路径验证缺陷,导致包含遍历序列(如 ../)的条目能够被写入到预期的构建产物(build artifacts)目录之外的位置。

攻击者可以利用此漏洞,通过构造恶意的归档文件(例如 ZIP、TAR 等),在解压或写入操作时绕过路径检查,将文件写入到服务器文件系统中的任意目录。这可能导致:

  • 覆盖或创建敏感文件(如配置文件、脚本、可执行文件)
  • 实现远程代码执行(RCE)或权限提升
  • 破坏系统完整性或窃取数据

影响范围

该漏洞影响 JFrog Artifactory 自托管版本。具体受影响的版本范围请参考官方安全公告:

建议用户立即检查所使用的 Artifactory 版本,并升级到包含修复的版本。

风险分析

  • 攻击向量(AV):网络(Network),攻击者可通过网络发送恶意请求。
  • 攻击复杂度(AC):低(Low),无需特殊条件即可利用。
  • 所需权限(PR):低(Low),攻击者需要拥有 Artifactory 的低权限账户(如普通用户)即可触发漏洞。
  • 用户交互(UI):无(None),无需受害者交互。
  • 影响范围(S):未改变(Unchanged),漏洞仅影响被攻击的组件本身。
  • 机密性(C):高(High),可能导致敏感文件被读取。
  • 完整性(I):高(High),可能导致文件被篡改或恶意文件被写入。
  • 可用性(A):高(High),可能导致系统服务中断或数据损坏。

综合 CVSS 评分:9.9(严重)。该漏洞允许低权限攻击者通过网络远程利用,无需用户交互,即可实现完全的文件系统写入能力,进而可能导致服务器被完全控制。对于使用 JFrog Artifactory 自托管版本的组织,此漏洞构成极高风险,应优先修复。


🔍 技术细节

字段
CVE ID CVE-2026-65921
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-22
发布时间 2026-07-27
最后更新 2026-07-27
状态 Awaiting Analysis
数据来源 reefs@jfrog.com

🔗 参考链接