JFrog એ 28 ઓગસ્ટ, 2026 ના રોજ તેના સેલ્ફ-હોસ્ટેડ Artifactory પ્રોડક્ટમાં એક ગંભીર ઓથેન્ટિકેશન બાયપાસ (CVE-2026-82329) જાહેર કર્યો હતો. આ ખામી, જેનો CVSS સ્કોર 9.8 છે, તે હુમલાખોરને યુઝરનેમ, પાસવર્ડ અથવા સેશન વગર એડમિનિસ્ટ્રેટર ટોકન બનાવવાની અને સંપૂર્ણ નિયંત્રણ મેળવવાની મંજૂરી આપે છે. થ્રેટ-ઇન્ટેલ ટીમોનું કહેવું છે કે આ હુમલા ઇન્ટરનેટ પર ઉપલબ્ધ ઇન્સ્ટોલેશન પર પહેલેથી જ થઈ રહ્યા છે.

બગ કેવી રીતે કામ કરે છે

Artifactory ની refresh-token મિકેનિઝમ ટોકનને વેરિફાય કરવા માટે ડિજિટલ સિગ્નેચર તપાસે છે. ડિફોલ્ટ કોન્ફિગરેશનમાં, વેરિફિકેશન રૂટિન એવા બનાવેલા (crafted) ટોકનને સ્વીકારી લે છે જેનું સિગ્નેચર માન્ય લાગે છે. તેથી, હુમલાખોર એવું ટોકન બનાવી શકે છે જેને સર્વર એડમિન ક્રેડેન્શિયલ તરીકે ગણે છે અને કોઈપણ API કોલ કરી શકે છે—જેમ કે રિપોઝીટરીઝ બનાવવી અથવા ડિલીટ કરવી, સોર્સ કોડ એક્સપોઝ કરવો અથવા માલશિયસ આર્ટિફેક્ટ્સ ડ્રોપ કરવા.

કોણ જોખમમાં છે

  • ઓન-પ્રેમિસિસ Artifactory ચલાવતા એન્ટરપ્રાઇઝ – ખાસ કરીને જેઓ આ સર્વિસને પબ્લિક ઇન્ટરનેટ પર ખુલ્લી રાખે છે.
  • ડિફોલ્ટ ટોકન-વેલિડેશન સેટિંગ્સ પર આધાર રાખતી ટીમો – જ્યારે વેરિફિકેશન લોજિકને પેચ કરવામાં આવે અથવા મેન્યુઅલી હાર્ડન કરવામાં આવે ત્યારે જ આ સુરક્ષા ખામી દૂર થાય છે.
  • ક્લાઉડ ગ્રાહકો – સીધી રીતે અસરગ્રસ્ત નથી કારણ કે જાહેર જાહેરાત પહેલા મેનેજ્ડ સર્વિસને અપડેટ કરવામાં આવી હતી.

સેલ્ફ-હોસ્ટેડ વપરાશકર્તાઓ માટે તાત્કાલિક પગલાં

  1. તમારું વર્ઝન ઓળખો/artifactory/api/system/version કોલ કરો.
  2. અપગ્રેડ કરો – પેચ કરેલા રિલીઝમાંથી એક પર જાઓ (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, અથવા 7.161.20).
  3. એક્ટિવ ટોકન્સનું ઓડિટ કરો – હાલના ટોકન્સની યાદી બનાવવા માટે Access REST API નો ઉપયોગ કરો અને તમે જે ઓળખતા નથી તેવા ટોકન્સને ફ્લેગ કરો.
  4. ઓડિટ લોગ્સની સમીક્ષા કરો – એક્સેસ-ઓડિટ લોગમાં એવા CreateToken ઇવેન્ટ્સ શોધો જે તમારા CI/CD પાઇપલાઇન્સ અથવા ઓટોમેશન ટૂલ્સ દ્વારા જનરેટ કરવામાં આવ્યા નથી.

જો તમે તરત જ અપગ્રેડ કરી શકતા નથી, તો Artifactory ઇન્સ્ટન્સને ઇન્ટરનેટથી અલગ કરો, કોઈપણ બિનઉપયોગી ટોકન-ક્રિએશન એન્ડપોઇન્ટ્સ બંધ કરો અને તમામ હાલના એડમિન ટોકન્સ રોટેટ કરો.

JFrog શું કહે છે

JFrog ની એડવાઇઝરી નોંધે છે કે આ સમસ્યા માત્ર પ્રોડક્ટના ડિફોલ્ટ કોન્ફિગરેશન હેઠળ જ જોવા મળે છે. જે ગ્રાહકોએ કસ્ટમ ટોકન-વેલિડેશન નિયમો લાગુ કર્યા છે તેઓ કદાચ પહેલેથી જ સુરક્ષિત હોઈ શકે છે, પરંતુ વેન્ડર હજુ પણ અપગ્રેડ કરવાની ભલામણ કરે છે. કંપનીએ તમામ સપોર્ટેડ ઓન-પ્રેમિસ વર્ઝન માટે પેચ રિલીઝ કર્યા છે અને પુષ્ટિ કરી છે કે ક્લાઉડ ઓફરિંગ પહેલેથી જ સુરક્ષિત છે.

મુખ્ય વાત સરળ છે: જો તમે તમારા પોતાના સર્વર પર Artifactory ચલાવો છો, તો આજે જ તમારું વર્ઝન તપાસો, પેચ લાગુ કરો અને તમારા ટોકન ઇન્વેન્ટરીની તપાસ કરો. એક્સપ્લોઇટેશન માટેની તક પહેલેથી જ ખુલ્લી છે; સુધારામાં વિલંબ કરવાથી માત્ર એટેક સરફેસ વધશે.