JFrog در تاریخ ۲۸ اوت ۲۰۲۶، یک آسیبپذیری بحرانی از نوع دور زدن احراز هویت (authentication bypass) را در محصول خودمیزبانیشده Artifactory (با شناسه CVE-2026-82329) فاش کرد. این نقص که امتیاز CVSS آن ۹.۸ است، به مهاجم اجازه میدهد تا یک توکن مدیر (administrator token) جعل کرده و بدون نیاز به نام کاربری، رمز عبور یا نشست (session)، کنترل کامل سیستم را به دست بگیرد. تیمهای تحلیل تهدید اعلام کردهاند که این حمله هماکنون نیز نصبهای متصل به اینترنت را هدف قرار داده است.
نحوه عملکرد باگ
مکانیزم refresh-token در Artifactory برای تأیید یک توکن، امضای دیجیتال را بررسی میکند. در پیکربندی پیشفرض، فرآیند اعتبارسنجی، توکن دستکاریشدهای را که امضای آن معتبر به نظر میرسد، میپذیرد. بنابراین، یک مهاجم میتواند توکنی بسازد که سرور آن را به عنوان اعتبارنامه مدیر (admin credential) شناسایی کند و هرگونه فراخوانی API را انجام دهد؛ از جمله ایجاد یا حذف مخازن (repositories)، افشای کد منبع یا قرار دادن آرتیفکتهای مخرب.
چه کسانی در معرض خطر هستند
- سازمانهایی که Artifactory را بهصورت on-premises اجرا میکنند – بهویژه آنهایی که سرویس را در معرض اینترنت عمومی قرار دادهاند.
- تیمهایی که به تنظیمات پیشفرض اعتبارسنجی توکن متکی هستند – این آسیبپذیری تنها زمانی برطرف میشود که منطق اعتبارسنجی اصلاح (patch) شده یا بهصورت دستی ایمنسازی شود.
- مشتریان سرویس ابری (Cloud) – مستقیماً تحت تأثیر قرار نمیگیرند، زیرا سرویس مدیریتشده پیش از اعلام عمومی بهروزرسانی شده است.
اقدامات فوری برای کاربران خودمیزبانیشده (self-hosted)
- نسخه خود را شناسایی کنید – مسیر
/artifactory/api/system/versionرا فراخوانی کنید. - ارتقا دهید – به یکی از نسخههای اصلاحشده (7.111.21، 7.117.28، 7.125.20، 7.133.29، 7.146.38 یا 7.161.20) مهاجرت کنید.
- توکنهای فعال را بازرسی کنید – از Access REST API برای فهرست کردن توکنهای فعلی استفاده کرده و هر موردی را که نمیشناسید، علامتگذاری کنید.
- لاگهای بازرسی (audit logs) را بررسی کنید – در لاگ
access-auditبه دنبال رویدادهایCreateTokenبگردید که توسط خط لوله (pipelines) CI/CD یا ابزارهای خودکارسازی شما ایجاد نشدهاند.
اگر نمیتوانید بلافاصله ارتقا دهید، نمونه (instance) Artifactory را از اینترنت جدا کنید، تمام نقاط پایانی (endpoints) ایجاد توکنِ بلااستفاده را غیرفعال کنید و تمام توکنهای مدیر موجود را تغییر دهید (rotate).
آنچه JFrog میگوید
در هشدار JFrog ذکر شده است که این مشکل تنها در پیکربندی پیشفرض محصول ظاهر میشود. مشتریانی که قوانین سفارشی برای اعتبارسنجی توکن اعمال کردهاند، ممکن است در حال حاضر محافظتشده باشند، اما با این حال، سازنده همچنان ارتقا را توصیه میکند. این شرکت وصلههای اصلاحی (patches) را برای تمام نسخههای on-premise پشتیبانیشده منتشر کرده و تأیید کرده است که سرویس ابری از قبل در برابر این حمله مصون است.
نتیجهگیری ساده است: اگر Artifactory را روی سرورهای خود اجرا میکنید، همین امروز نسخه خود را بررسی کنید، وصله را اعمال کنید و موجودی توکنهای خود را پاکسازی کنید. پنجره فرصت برای سوءاستفاده از این آسیبپذیری باز شده است؛ تأخیر در رفع مشکل تنها سطح حمله (attack surface) را گستردهتر میکند.
