JFrog ২৮ আগস্ট, ২০২৬ তারিখে তাদের সেলফ-হোস্টেড Artifactory প্রোডাক্টে একটি গুরুতর অথেন্টিকেশন বাইপাস (CVE-2026-82329) প্রকাশ করেছে। ৯.৮-স্কোর CVSS সম্পন্ন এই ত্রুটির মাধ্যমে একজন আক্রমণকারী কোনো ইউজারনেম, পাসওয়ার্ড বা সেশন ছাড়াই একটি অ্যাডমিনিস্ট্রেটর টোকেন তৈরি করে পূর্ণ নিয়ন্ত্রণ নিতে পারে। থ্রেট-ইনটেল টিমগুলোর মতে, এই আক্রমণটি ইতিমধ্যে ইন্টারনেট-ফেসড ইনস্টলেশনগুলোতে লক্ষ্য করা যাচ্ছে।
বাগটি যেভাবে কাজ করে
Artifactory-এর রিফ্রেশ-টোকেন মেকানিজম একটি টোকেন যাচাই করার জন্য ডিজিটাল সিগনেচার পরীক্ষা করে। ডিফল্ট কনফিগারেশনে, ভ্যালিডেশন রুটিন একটি কারফটেড টোকেন গ্রহণ করে যার সিগনেচার বৈধ বলে মনে হয়। ফলে একজন আক্রমণকারী এমন একটি টোকেন তৈরি করতে পারে যেটিকে সার্ভার অ্যাডমিন ক্রেডেনশিয়াল হিসেবে গণ্য করে এবং যেকোনো API কল করতে পারে—যেমন রিপোজিটরি তৈরি বা মুছে ফেলা, সোর্স কোড প্রকাশ করা, অথবা ক্ষতিকারক আর্টিফ্যাক্ট ড্রপ করা।
কারা ঝুঁকির মুখে আছেন
- যেসব এন্টারপ্রাইজ অন-প্রিমিস (on-premises) Artifactory চালায় – বিশেষ করে যারা সার্ভিসটিকে পাবলিক ইন্টারনেটে উন্মুক্ত রেখেছে।
- যেসব টিম ডিফল্ট টোকেন-ভ্যালিডেশন সেটিংসের ওপর নির্ভর করে – ভ্যালিডেশন লজিক প্যাচ বা ম্যানুয়ালি হার্ডেন না করা পর্যন্ত এই দুর্বলতা থেকে যায়।
- ক্লাউড কাস্টমাররা – সরাসরি প্রভাবিত নন কারণ পাবলিক ঘোষণার আগেই ম্যানেজড সার্ভিসটি আপডেট করা হয়েছিল।
সেলফ-হোস্টেড ব্যবহারকারীদের জন্য তাৎক্ষণিক পদক্ষেপ
- আপনার ভার্সন শনাক্ত করুন –
/artifactory/api/system/versionকল করুন। - আপগ্রেড করুন – প্যাচ করা রিলিজগুলোর মধ্যে যেকোনো একটিতে (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, অথবা 7.161.20) চলে যান।
- অ্যাক্টিভ টোকেন অডিট করুন – বর্তমান টোকেনগুলোর তালিকা দেখতে Access REST API ব্যবহার করুন এবং অপরিচিত কোনো টোকেন দেখলে তা চিহ্নিত করুন।
- অডিট লগ পর্যালোচনা করুন – access-audit লগে এমন
CreateTokenইভেন্ট খুঁজুন যা আপনার CI/CD পাইপলাইন বা অটোমেশন টুল দ্বারা তৈরি হয়নি।
আপনি যদি এখনই আপগ্রেড করতে না পারেন, তবে Artifactory ইনস্ট্যান্সটিকে ইন্টারনেট থেকে বিচ্ছিন্ন করুন, অব্যবহৃত টোকেন-ক্রিয়েশন এন্ডপয়েন্টগুলো বন্ধ করে দিন এবং সমস্ত বিদ্যমান অ্যাডমিন টোকেন রোটেশন করুন।
JFrog যা বলছে
JFrog-এর অ্যাডভাইজরি অনুযায়ী, এই সমস্যাটি শুধুমাত্র প্রোডাক্টের ডিফল্ট কনফিগারেশনের অধীনেই দেখা দেয়। যেসব কাস্টমার কাস্টম টোকেন-ভ্যালিডেশন রুলস প্রয়োগ করেছেন তারা ইতিমধ্যে সুরক্ষিত থাকতে পারেন, তবে ভেন্ডর তবুও আপগ্রেড করার পরামর্শ দিচ্ছেন। কোম্পানিটি সমস্ত সমর্থিত অন-প্রিমিস ভার্সনের জন্য প্যাচ রিলিজ করেছে এবং নিশ্চিত করেছে যে ক্লাউড সার্ভিসটি ইতিমধ্যে এই সমস্যা থেকে মুক্ত।
মূল কথাটি সহজ: আপনি যদি আপনার নিজস্ব সার্ভারে Artifactory চালান, তবে আজই আপনার ভার্সন যাচাই করুন, প্যাচ প্রয়োগ করুন এবং আপনার টোকেন ইনভেন্টরি পরীক্ষা করুন। এই ত্রুটির সুযোগ নেওয়ার সময়সীমা ইতিমধ্যেই উন্মুক্ত হয়ে গেছে; প্রতিকার বিলম্বিত করা মানে আক্রমণ করার ক্ষেত্রকে আরও বাড়িয়ে দেওয়া।
