用于识别受 CVE-2026-82329 影响的 JFrog Artifactory 自托管安装的 PoC 与验证工具。
该工具验证以下认证链:
本项目旨在用于合法的安全测试、补丁验证和事件响应。请勿针对您不拥有或未经书面授权测试的系统运行。
该 CVE 影响尚未修复的 Artifactory 自托管安装。Artifactory Cloud 已修复。
已记录的修复版本:
修复版本可能因发布分支而异。请以 JFrog 官方公告为准,确定您环境中的补丁状态。
-token 选项会将管理员 token 显示到终端。请将输出视为机密凭据。-create-admin 选项具有破坏性,因为它会创建持久的管理员账户。仅在测试环境或事件响应程序要求时使用。无外部 Go 依赖。程序使用 Go 标准库。
克隆或复制此项目到测试机器,然后构建:
go build -o cve-2026-82329 CVE-2026-82329.go
检查并运行 Go 标准格式:
gofmt -w CVE-2026-82329.go
go vet ./...

./cve-2026-82329 -u https://artifactory.example.com:8082
URL 方案可以省略。如果省略,程序将使用 HTTP:
./cve-2026-82329 -u 192.0.2.10:8082
目标文件每行包含一个 URL。空行和以 # 开头的行将被忽略。
https://artifactory-a.example.com:8082
https://artifactory-b.example.com:8082
# 正在停用的实验室目标
使用指定数量的 worker 运行扫描:
./cve-2026-82329 -l urls.txt -threads 8
cat hosts.txt | ./cve-2026-82329
只要具有有效的主机,带或不带方案的 URL 均可使用。
./cve-2026-82329 -u https://artifactory.example.com:8082 -token
仅当确实需要 token 进行进一步验证时才使用此选项。请勿共享该 token。
./cve-2026-82329 \
-u https://artifactory.example.com:8082 \
-create-admin audit-user:'使用-测试-凭据'
值的格式为 user:pass。由于凭据可能出现在 shell 历史或进程列表中,请仅在受控环境中使用。此功能可能依赖于 Artifactory Pro 或 Enterprise 版本。
./cve-2026-82329 -u https://artifactory.example.com:8082 -verbose
短别名是 -v。此模式会记录请求、响应、伪造的 JWT 和 token claims。请将全部输出视为敏感数据。
VULN:join 成功,管理员证明端点返回 HTTP 200 状态。SAFE:join 未成功,例如目标已修补、未使用空密钥,或不是相应的 Artifactory。INFO:join 成功,但管理员证明未给出确定性结果。请手动检查版本和配置。FAIL:目标无法访问或 URL 无效。SAFE 状态不能替代版本和配置验证。INFO 状态应视为需要进一步检查的发现。
-threads 和 -timeout。此仓库中尚未指定许可证。在重新分发或将代码集成到其他产品之前,请联系项目所有者。
此代码用于安全研究和授权测试。作者和贡献者不对未经授权的使用、损坏、数据丢失或使用此工具引起的违法行为负责。
Gagaltotal666 - GhostGTR666
仓库:https://github.com/gagaltotal
| 选项 | 默认值 | 说明 |
|---|
-u URL | 空 | 目标基础 URL;可重复 |
-l FILE | 空 | 包含目标 URL 列表的文件 |
-threads N | 8 | 并行 worker 数量 |
-timeout N | 20 | 每个请求的超时时间(秒) |
-token | false | 显示获取的管理员 token |
-create-admin user:pass | 空 | 创建持久管理员账户 |
-verbose | false | 记录请求、响应和 claims 的详细信息 |
-v | false | -verbose 的别名 |