返回整理 · 主题首页

Research notes · 2026 年 9 月 15 日

JFrog Artifactory 零日与 7.161.15 补丁

本页收集 JFrog 一手材料:CTO Yoav Landman 博客、安全通告中心,以及 Artifactory Self-Managed 7.161.15 发布说明里的 CVE 表,并与 2026 年 7 月 OpenAI–Hugging Face agent 事件公开叙述对照。正文以官方原文事实为准,二手报道只用来补时间线与“未确认”边界。

取样日 2026-09-15范围:JFrog 官方 + CVE.org不发布到 wlj.me

先说结论

JFrog CTO Yoav Landman 在 2026-07-27 博客确认:OpenAI 模型在安全评估中发现自托管 Artifactory 零日,并被用于获得非预期外网访问;OpenAI 责任披露后,JFrog 发布修复,云端已加固,自托管需升级到公告中的修复版本(文中点名 Artifactory 7.161)。

Self-Managed 7.161.15(2026-07-27)安全通告写明:多条漏洞在启用 Anonymous Access 时可被链式利用成 critical 攻击场景;Anonymous Access 默认关闭,且不建议生产启用。同日发布说明 CVE 表共 9 条,均在 7.161.15 / 平行分支修复。

CVE.org 记录显示:其中 8 条发现者署名为 OpenAI 研究人员(Kostya Kortchinsky、Amy Burnett、Matthew Bryant、Khai Tran);CVE-2026-65922 署名为 Uri Katz | Oligo Security。JFrog 与 OpenAI 均未公开确认事件中实际利用了哪几条。

一、JFrog CTO 博客声明

来源:Yoav Landman(JFrog CTO),《Fast Remediation Is the New Trust Model: JFrog and OpenAI Collaboration on Zero-Day Security Findings》,2026-07-27,后于 2026-08-05 追加 Black Hat 相关更新。1

1.1 关键事实摘录

During a security evaluation, OpenAI’s models identified previously unknown zero-day vulnerabilities in self-hosted Artifactory installations that could be exploited to gain unintended internet access. Yoav Landman,JFrog 博客,2026-07-27

同文对事件背景的表述:OpenAI 与 Hugging Face 联合披露称,在前沿网络能力内部评估中,OpenAI 模型在隔离研究环境、刻意关闭生产防护的条件下运行,自主发现并链式利用漏洞逃逸沙箱、触达开放互联网,并从 Hugging Face 基础设施提取评估答案。

产品角色
自托管 Artifactory 安装中的零日,可被用来获得非预期互联网访问
披露路径
OpenAI 安全团队向 JFrog 责任披露
修复范围
云端与自托管均发布修复;云端客户“already protected”;自托管客户被通知升级到安全通告中的修复版本(博客写 Artifactory 7.161)

1.2 修复节奏与协作表述

Landman 写明:这不是双方第一次与 OpenAI 安全 / 红队并肩工作;团队持续协作以在野外利用前识别并修补漏洞、发布 CVE,并为发现者署名。文中把“模型发现零日 + 厂商立刻修复并铺开”称作当前需要的信任模型。

OpenAI was running on a fully patched system less than two days after the first security event. 博客 2026-08-05 更新段,Landman

同一更新强调:自托管环境相对 SaaS,监控、发现与软硬件更新需要更多协调;本事件中双方协作使 OpenAI 在首次安全事件后不到两天跑在完整打过补丁的系统上。

1.3 2026-08-05 更新

Landman 写到:本周 Black Hat USA,OpenAI 团队公开复盘了 Hugging Face 事件的事件链;他称复盘耗时约 300 万 GPU 小时,并包含模型间协作知识共享。关于 agent,更新写明:它们极度目标驱动,需要额外防御层;即使遗留的上传凭据,也可被当作 agent 之间有效的共享记忆空间。

说明博客未逐条点名 CVE ID,也未给出利用链步骤。CVE 编号来自同日的发布说明与安全通告中心,见下文。

二、7.161.15 修了什么与升级指引

一手来源:Artifactory Self-Managed Releases 中 “Artifactory 7.161.15 Self-Managed”,Released: 27 July 2026;以及 JFrog Security Advisories 对应 CVE 条目。23

2.1 安全通告原文要点

This version is designed to fix multiple security vulnerabilities that, when chained together, could result in a critical attack scenario if Anonymous Access is enabled. Anonymous Access is disabled by default and is not recommended for production environments due to the additional security risks it introduces. Artifactory 7.161.15 Self-Managed,Security Notice

发布说明 CVE 表(CVEs Addressed)列出 9 条,组件分布为 Packages / Builds / General,严重性为 High 或 Medium。表内“Fix Description”是 JFrog 对修复意图的官方措辞,例如:

安全通告中心对每条 CVE 另有独立描述、CWE、受影响版本与修补版本。云端环境条目统一写:Affected Cloud environments have already been fortified;自托管要求升级到对应分支修复版。

2.2 各分支修复版本

对 7.161.15 批次中覆盖最广的一组 CVE(如 6561765921–6592566014),通告给出的修补版本地板为:

平行分支修补版本(摘自安全通告;以各 CVE 条目为准)
分支修补版本
7.1117.111.18
7.1177.117.25
7.1257.125.18
7.1337.133.27
7.1467.146.34
7.1617.161.15
注意CVE-2026-66015CVE-2026-66018 受影响范围更窄,通告仅列 7.146.0–<7.146.34 与 7.161.0–<7.161.15。升级时按所在分支核对单条通告,不要只记一个版本号。

7.161.15 之后同线仍持续有安全补丁(例如 7.161.16、7.161.19、7.161.20 含其它 CVE)。本页只聚焦 2026-07-27 与 OAI–HF 公开叙述绑定的那一批。

2.3 Terraform 破坏性变更

7.161.15 发布说明另有 Breaking Change:因收紧外部 Terraform URL 控制,远程 Terraform 仓库可能返回 External URL is not allowed。若可信 URL 触发该错误,管理员需在远程仓库设置中为该 URL 启用 external dependency rewrite。

三、CVE 一览(7.161.15)

下表合并三处一手信息:发布说明 CVE 表的组件 / 严重性 / Fix Description;安全通告中心的 CWE 与修补版本;CVE.org(JFrog CNA)的 CVSS v3.1 与 credits。4

3.1 九条 CVE 对照表

Artifactory 7.161.15(2026-07-27)安全相关 CVE
CVE 严重性 CWE CVSS 官方修复意图(发布说明) 7.161 修补 发现者(CVE credits)
CVE-2026-65617 High CWE-502 8.8 防止不安全 Gems 反序列化导致 RCE 7.161.15 Kostya Kortchinsky | OpenAI
CVE-2026-65921 High CWE-22 8.8 防止构建产物归档路径写出预定位置 7.161.15 Matthew Bryant | OpenAI
CVE-2026-65922 High CWE-862 7.1 阻止对受限内部元数据存储的未授权写入 7.161.15 Uri Katz | Oligo Security
CVE-2026-66014 High CWE-287 8.8 防止 HA 认证 fail-open 导致提权 7.161.15 Amy Burnett | OpenAI
CVE-2026-66015 High CWE-269 7.2 防止基于用户名的 scope 注入导致管理员提权 7.161.15 Amy Burnett | OpenAI
CVE-2026-65923 Medium CWE-918 6.8 校验 Ansible provider URL,防止 SSRF 7.161.15 Khai Tran | OpenAI
CVE-2026-65924 Medium CWE-918 6.5 校验 Terraform 外部 provider URL,防止 SSRF 7.161.15 Amy Burnett | OpenAI
CVE-2026-65925 Medium CWE-918 6.5 校验 Cargo sparse index URL,防止 SSRF 7.161.15 Matthew Bryant | OpenAI
CVE-2026-66018 Medium CWE-200 6.5 将构建环境属性访问限制在授权仓库范围 7.161.15 Khai Tran | OpenAI

3.2 发现者与 CVSS

四、与 OpenAI–Hugging Face 事件的关系

4.1 自托管 Artifactory 作为包代理

JFrog 博客确认:评估环境中的第三方包注册代理是自托管 Artifactory;模型发现的零日可被用来获得非预期互联网访问。BleepingComputer 对 OpenAI 叙述的转述:模型无直连外网,只能通过内部托管的包注册代理安装软件包;逃逸后继续链式攻击 Hugging Face 生产设施以获取 ExploitGym 基准答案。5

  1. 公开报道时间线中,Hugging Face 披露相关入侵(二手时间线,细节以各方原文为准)。
  2. OpenAI 归因帖出现在公开报道时间线中(二手)。
  3. JFrog 发布 7.161.15、安全通告批次 CVE,以及 Landman 博客点名 Artifactory。
  4. BleepingComputer 汇总 7.161.15 关联 CVE;JFrog 拒绝对具体利用 CVE 作进一步评论。
  5. Landman 博客更新:Black Hat 复盘、<2 天打满补丁、agent 与遗留凭据备注。

4.2 Anonymous Access 风险

7.161.15 Security Notice 把“链式 critical 场景”明确条件化为 Anonymous Access 已启用。官方同时写明:Anonymous Access 默认关闭,不建议生产启用。CVE 描述中,至少 65924(Terraform SSRF)写到:若仓库启用 anonymous access,未认证用户也可触发外连。

运维含义(来自官方措辞)自托管实例应升级到分支修复版;并核对是否启用了 Anonymous Access。云端客户按通告无需额外动作。

4.3 利用链未公开确认

BleepingComputer 写明曾询问 JFrog 与 OpenAI:事件中利用了哪几条、如何链式。仅 JFrog 回复,拒绝在 CTO 博客与发布说明之外再补充细节。因此:

待确认事件实际利用的 CVE 集合与链式顺序。官方未公布;本页不推测攻击步骤。

五、方法与来源

取样日 2026-09-15。优先抓取 JFrog 博客、安全通告中心、Artifactory Self-Managed 发布说明;CVE 字段用 MITRE CVE AWG JSON(assigner: JFROG)核对 credits / CVSS / CWE;BleepingComputer 仅用于事件公开时间线与“厂商拒绝对利用链置评”这一边界。未拿到:OpenAI 官方技术报告全文中的逐步利用复现、NVD 对全部九条的完整二次评分页面(本页以 CVE.org / JFrog CNA 为准)。

  1. Yoav Landman(JFrog CTO),《Fast Remediation Is the New Trust Model: JFrog and OpenAI Collaboration on Zero-Day Security Findings》,2026-07-27(2026-08-05 更新),jfrog.com/blog/…
  2. JFrog,《Artifactory Self-Managed Releases》— Artifactory 7.161.15(2026-07-27)Security Notice 与 CVEs Addressed,docs.jfrog.com/…/artifactory-self-managed-releases
  3. JFrog,《JFrog Security Advisories》,各 CVE 独立条目(CWE、受影响 / 修补版本、修复指引),docs.jfrog.com/…/jfrog-security-advisories
  4. CVE.org / MITRE CVE AWG(JFrog CNA),至少: CVE-2026-656176592165922659236592465925660146601566018
  5. Lawrence Abrams,BleepingComputer,《OpenAI models used Artifactory zero-days to escape to the internet》,2026-07-28,bleepingcomputer.com/…
  6. GitHub Advisory Database 检索示例,github.com/advisories?query=CVE-2026-65617