JFrog חשפה עקיפת אימות (authentication bypass) קריטית במוצר ה-Artifactory המאוחסן עצמית (self-hosted) שלה (CVE-2026-82329) ב-28 באוגוסט 2026. הפגיעות, בעלת ציון CVSS של 9.8, מאפשרת לתוקף לזייף טוקן (token) של מנהל מערכת ולהשתלט על המערכת באופן מלא ללא שם משתמש, סיסמה או סשן (session). צוותי מודיעין איומים (threat-intel) מדווחים כי התקיפה כבר פוגעת בהתקנות החשופות לאינטרנט.

איך הבאג עובד

מנגנון ה-refresh-token של Artifactory בודק חתימה דיגיטלית כדי לאמת טוקן. בהגדרת ברירת המחדל, שגרת האימות מקבלת טוקן שעבר מניפולציה (crafted) שהחתימה שלו נראית תקינה. לכן, תוקף יכול להנפיק טוקן שהשרת מתייחס אליו כאל אישור מנהל (admin credential) ולבצע כל קריאת API – יצירה או מחיקה של מאגרים (repositories), חשיפת קוד מקור או הטמנת ארטיפקטים (artifacts) זדוניים.

מי נמצא בסיכון

  • ארגונים המריצים Artifactory on-premises – במיוחד אלו החושפים את השירות לאינטרנט הציבורי.
  • צוותים המסתמכים על הגדרות ברירת המחדל של אימות הטוקנים – הפגיעות נעלמת רק כאשר לוגיקת האימות מתוקנת (patched) או מוקשחת באופן ידני.
  • לקוחות ענן (Cloud customers) – אינם מושפעים ישירות מכיוון שהשירות המנוהל עודכן לפני ההודעה הפומבית.

צעדים מיידיים למשתמשים בגרסאות מאוחסנות עצמית

  1. זהו את הגרסה שלכם – בצעו קריאה ל-/artifactory/api/system/version.
  2. שדרגו – עברו לאחת מהגרסאות המתוקנות (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, או 7.161.20).
  3. בצעו ביקורת (Audit) לטוקנים פעילים – השתמשו ב-Access REST API כדי לרשום את הטוקנים הנוכחיים ולסמן כל טוקן שאינכם מזהים.
  4. סקרו את יומני הביקורת (audit logs) – חפשו ביומן ה-access-audit אירועי CreateToken שלא נוצרו על ידי צינורות ה-CI/CD או כלי האוטומציה שלכם.

אם אינכם יכולים לשדרג מיד, בודדו את מופע ה-Artifactory מהאינטרנט, כבו כל נקודות קצה (endpoints) ליצירת טוקנים שאינן בשימוש, ובצעו רוטציה (rotate) לכל טוקני המנהל הקיימים.

מה אומרת JFrog

בהודעת האזהרה של JFrog מצוין כי הבעיה מופיעה רק תחת הגדרת ברירת המחדל של המוצר. לקוחות שהחילו כללי אימות טוקנים מותאמים אישית עשויים להיות מוגנים כבר עכשיו, אך הספק עדיין ממליץ על שדרוג. החברה שחררה תיקונים (patches) לכל הגרסאות המקומיות (on-premise) הנתמכות ואישרה כי השירות בענן כבר חסין בפני התקיפה.

השורה התחתונה היא פשוטה: אם אתם מריצים Artifactory על השרתים שלכם, בדקו את הגרסה שלכם היום, החילו את התיקון ונקו את מלאי הטוקנים שלכם. חלון הניצול כבר פתוח; עיכוב בתיקון הבעיה רק מרחיב את שטח התקיפה (attack surface).