JFrog mengungkapkan bypass autentikasi kritis pada produk Artifactory self-hosted miliknya (CVE-2026-82329) pada 28 Agustus 2026. Celah ini, dengan skor CVSS 9,8, memungkinkan penyerang memalsukan token administrator dan mengambil kendali penuh tanpa memerlukan nama pengguna, kata sandi, atau sesi. Tim intelijen ancaman menyatakan bahwa serangan ini sudah mulai menyerang instalasi yang terhubung ke internet.
Cara kerja bug ini
Mekanisme refresh-token Artifactory memeriksa tanda tangan digital untuk memverifikasi sebuah token. Dalam konfigurasi default, rutinitas validasi menerima token buatan yang tanda tangannya tampak valid. Oleh karena itu, penyerang dapat membuat token yang dianggap server sebagai kredensial admin dan melakukan panggilan API apa pun—membuat atau menghapus repositori, mengekspos kode sumber, atau menyisipkan artefak berbahaya.
Siapa yang berisiko
- Perusahaan yang menjalankan Artifactory on-premises – terutama yang mengekspos layanan ke internet publik.
- Tim yang mengandalkan pengaturan validasi token default – kerentanan ini hanya akan hilang setelah logika validasi diperbaiki atau diperkuat secara manual.
- Pelanggan cloud – tidak terdampak secara langsung karena layanan terkelola (managed service) telah diperbarui sebelum pengumuman publik.
Langkah segera bagi pengguna self-hosted
- Identifikasi versi Anda – panggil
/artifactory/api/system/version. - Upgrade – beralihlah ke salah satu rilis yang telah diperbaiki (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, atau 7.161.20).
- Audit token aktif – gunakan Access REST API untuk mencantumkan token saat ini dan tandai token apa pun yang tidak Anda kenali.
- Tinjau log audit – cari log
access-audituntuk peristiwaCreateTokenyang tidak dihasilkan oleh pipeline CI/CD atau alat otomatisasi Anda.
Jika Anda tidak dapat segera melakukan upgrade, isolasi instansi Artifactory dari internet, matikan endpoint pembuatan token yang tidak digunakan, dan lakukan rotasi pada semua token admin yang ada.
Apa yang dikatakan JFrog
Saran keamanan (advisory) dari JFrog mencatat bahwa masalah ini hanya muncul pada konfigurasi default produk. Pelanggan yang telah menerapkan aturan validasi token kustom mungkin sudah terlindungi, namun vendor tetap merekomendasikan untuk melakukan upgrade. Perusahaan telah merilis patch untuk semua versi on-premise yang didukung dan mengonfirmasi bahwa layanan cloud sudah kebal terhadap celah ini.
Intinya sederhana: jika Anda menjalankan Artifactory di server Anda sendiri, verifikasi versi Anda hari ini, terapkan patch, dan bersihkan inventaris token Anda. Jendela eksploitasi sudah terbuka; menunda perbaikan hanya akan memperluas permukaan serangan.
