كشفت JFrog عن ثغرة تجاوز مصادقة حرجة في منتج Artifactory المستضاف ذاتياً (CVE-2026-82329) في 28 أغسطس 2026. تسمح هذه الثغرة، التي حصلت على درجة 9.8 في مقياس CVSS، للمهاجم بتزوير رمز مسؤول (administrator token) والاستيلاء على التحكم الكامل دون الحاجة إلى اسم مستخدم أو كلمة مرور أو جلسة عمل. وتقول فرق استخبارات التهديدات إن الهجمات بدأت بالفعل تستهدف النسخ المتصلة بالإنترنت.
كيف تعمل الثغرة
تقوم آلية رمز التحديث (refresh-token) في Artifactory بالتحقق من التوقيع الرقمي للتحقق من صحة الرمز. وفي الإعدادات الافتراضية، تقبل عملية التحقق رمزاً مُصاغاً يبدو توقيعه صالحاً. وبناءً على ذلك، يمكن للمهاجم إنشاء رمز يعامله الخادم كبيانات اعتماد مسؤول، ومن ثم إصدار أي استدعاء لـ API — مثل إنشاء أو حذف المستودعات (repositories)، أو كشف الكود المصدري، أو إدراج ملفات ضارة (malicious artifacts).
من هم المعرضون للخطر
- الشركات التي تشغل Artifactory في مقرها (on-premises) – خاصة تلك التي تعرض الخدمة للإنترنت العام.
- الفرق التي تعتمد على إعدادات التحقق الافتراضية من الرموز – لا تختفي الثغرة إلا عند إصلاح منطق التحقق عبر تحديث (patch) أو تقويته يدوياً.
- عملاء السحابة (Cloud customers) – غير متأثرين بشكل مباشر لأن الخدمة المدارة تم تحديثها قبل الإعلان العام.
خطوات فورية للمستخدمين الذين يستضيفون المنتج ذاتياً
- حدد إصدارك – قم باستدعاء
/artifactory/api/system/version. - الترقية – انتقل إلى أحد الإصدارات التي تم إصلاحها (7.111.21، 7.117.28، 7.125.20، 7.133.29، 7.146.38، أو 7.161.20).
- تدقيق الرموز النشطة – استخدم Access REST API لسرد الرموز الحالية وتحديد أي رمز لا تتعرف عليه.
- مراجعة سجلات التدقيق – ابحث في سجل تدقيق الوصول (access-audit log) عن أحداث
CreateTokenالتي لم يتم إنشاؤها بواسطة خطوط أنابيب CI/CD أو أدوات الأتمتة الخاصة بك.
إذا لم تتمكن من الترقية على الفور، فقم بعزل مثيل (instance) Artifactory عن الإنترنت، وأغلق أي نقاط نهاية (endpoints) غير مستخدمة لإنشاء الرموز، وقم بتدوير (rotate) جميع رموز المسؤول الحالية.
ماذا تقول JFrog
تشير التوصية الصادرة عن JFrog إلى أن المشكلة تظهر فقط في ظل الإعدادات الافتراضية للمنتج. قد يكون العملاء الذين طبقوا قواعد مخصصة للتحقق من الرموز محميين بالفعل، ومع ذلك لا تزال الشركة توصي بالترقية. وقد أصدرت الشركة إصلاحات لجميع الإصدارات المدعومة في المواقع المحلية (on-premise)، وأكدت أن العرض السحابي محصن بالفعل.
الخلاصة بسيطة: إذا كنت تشغل Artifactory على خوادمك الخاصة، فقم بالتحقق من إصدارك اليوم، وطبق الإصلاح، وراجع قائمة الرموز لديك. إن نافذة الاستغلال مفتوحة بالفعل؛ وتأخير المعالجة لا يؤدي إلا إلى توسيع سطح الهجوم.
