JFrog در تاریخ ۲۸ اوت ۲۰۲۶، یک آسیب‌پذیری بحرانی از نوع دور زدن احراز هویت (authentication bypass) را در محصول خودمیزبانی‌شده Artifactory (با شناسه CVE-2026-82329) فاش کرد. این نقص که امتیاز CVSS آن ۹.۸ است، به مهاجم اجازه می‌دهد تا یک توکن مدیر (administrator token) جعل کرده و بدون نیاز به نام کاربری، رمز عبور یا نشست (session)، کنترل کامل سیستم را به دست بگیرد. تیم‌های تحلیل تهدید اعلام کرده‌اند که این حمله هم‌اکنون نیز نصب‌های متصل به اینترنت را هدف قرار داده است.

نحوه عملکرد باگ

مکانیزم refresh-token در Artifactory برای تأیید یک توکن، امضای دیجیتال را بررسی می‌کند. در پیکربندی پیش‌فرض، فرآیند اعتبارسنجی، توکن دستکاری‌شده‌ای را که امضای آن معتبر به نظر می‌رسد، می‌پذیرد. بنابراین، یک مهاجم می‌تواند توکنی بسازد که سرور آن را به عنوان اعتبارنامه مدیر (admin credential) شناسایی کند و هرگونه فراخوانی API را انجام دهد؛ از جمله ایجاد یا حذف مخازن (repositories)، افشای کد منبع یا قرار دادن آرتیفکت‌های مخرب.

چه کسانی در معرض خطر هستند

  • سازمان‌هایی که Artifactory را به‌صورت on-premises اجرا می‌کنند – به‌ویژه آن‌هایی که سرویس را در معرض اینترنت عمومی قرار داده‌اند.
  • تیم‌هایی که به تنظیمات پیش‌فرض اعتبارسنجی توکن متکی هستند – این آسیب‌پذیری تنها زمانی برطرف می‌شود که منطق اعتبارسنجی اصلاح (patch) شده یا به‌صورت دستی ایمن‌سازی شود.
  • مشتریان سرویس ابری (Cloud) – مستقیماً تحت تأثیر قرار نمی‌گیرند، زیرا سرویس مدیریت‌شده پیش از اعلام عمومی به‌روزرسانی شده است.

اقدامات فوری برای کاربران خودمیزبانی‌شده (self-hosted)

  1. نسخه خود را شناسایی کنید – مسیر /artifactory/api/system/version را فراخوانی کنید.
  2. ارتقا دهید – به یکی از نسخه‌های اصلاح‌شده (7.111.21، 7.117.28، 7.125.20، 7.133.29، 7.146.38 یا 7.161.20) مهاجرت کنید.
  3. توکن‌های فعال را بازرسی کنید – از Access REST API برای فهرست کردن توکن‌های فعلی استفاده کرده و هر موردی را که نمی‌شناسید، علامت‌گذاری کنید.
  4. لاگ‌های بازرسی (audit logs) را بررسی کنید – در لاگ access-audit به دنبال رویدادهای CreateToken بگردید که توسط خط لوله (pipelines) CI/CD یا ابزارهای خودکارسازی شما ایجاد نشده‌اند.

اگر نمی‌توانید بلافاصله ارتقا دهید، نمونه (instance) Artifactory را از اینترنت جدا کنید، تمام نقاط پایانی (endpoints) ایجاد توکنِ بلااستفاده را غیرفعال کنید و تمام توکن‌های مدیر موجود را تغییر دهید (rotate).

آنچه JFrog می‌گوید

در هشدار JFrog ذکر شده است که این مشکل تنها در پیکربندی پیش‌فرض محصول ظاهر می‌شود. مشتریانی که قوانین سفارشی برای اعتبارسنجی توکن اعمال کرده‌اند، ممکن است در حال حاضر محافظت‌شده باشند، اما با این حال، سازنده همچنان ارتقا را توصیه می‌کند. این شرکت وصله‌های اصلاحی (patches) را برای تمام نسخه‌های on-premise پشتیبانی‌شده منتشر کرده و تأیید کرده است که سرویس ابری از قبل در برابر این حمله مصون است.

نتیجه‌گیری ساده است: اگر Artifactory را روی سرورهای خود اجرا می‌کنید، همین امروز نسخه خود را بررسی کنید، وصله را اعمال کنید و موجودی توکن‌های خود را پاکسازی کنید. پنجره فرصت برای سوءاستفاده از این آسیب‌پذیری باز شده است؛ تأخیر در رفع مشکل تنها سطح حمله (attack surface) را گسترده‌تر می‌کند.