JFrog应用技术实践分享 – 以 fastjson 漏洞为例:借助 JFrog Curation 完成从识别到拦截的应急响应实战

2026 年 7 月 21 日,阿里巴巴 fastjson 1.x 被披露一个 CVSS 9.0 的远程代码执行漏洞 —— CVE-2026-16723,影响 fastjson 1.2.68 至 1.2.83 全部版本。这个漏洞棘手在三个地方:默认配置下即可触发,不需要开启 AutoType,也不依赖第三方 gadget 类;1.2.83 本身还是 2022 年官方推荐的”安全升级版本”,大量存量系统正好停在这个版本。

这种情况下,企业应该采取的做法是:立即摸清受影响的范围,再对已进入制品库的漏洞版本和新的下载请求分别设置拦截,同时为必须临时保留漏洞版本的项目建立可控的例外机制,并把整个处置过程沉淀为可审计的记录。

本课程用 CVE-2026-16723 作为主线,现场演示一次完整的应急响应闭环 —— 从”老板问我们受不受影响”开始,到 30 分钟内完成识别、拦截、豁免、审计的全流程。演示涉及到的产品包含: JFrog Artifactory + Xray + Curation

适合人群:
JFrog 平台管理员
负责软件供应链安全的安全工程师
DevSecOps 团队负责人
软件开发者

课堂收益:

  • 理解 Curation 在JFrog 产品中的定位,以及它的协作关系
  • 掌握 Curation Policy 的完整配置流程: “漏洞披露 → 影响面排查 → 增量拦截 → 存量处置 → 例外管理 → 审计闭环”的完整应急响应 SOP,可直接套用到下一个类似 CVE
  • 学会用 Xray 快速定位企业内部受影响的制品和依赖它们的下游项目
  • 会写针对特定版本区间的 Curation Policy,并了解基于 CVE ID / CVSS 评分等其他策略维度的扩展方式
  • 理解 Xray Watch(管存量 / local repo)与 Curation Policy(管增量 / remote repo)的分工与协同
  • 掌握 Waiver 例外管理机制:如何在”必须暂时保留漏洞版本”的场景下,把风险管住而不是放任

 

Explore the JFrog Software Supply Chain Platform