JFrogは2026年8月28日、自社運用のArtifactory製品における重大な認証バイパスの脆弱性(CVE-2026-82329)を公開しました。CVSSスコア9.8のこの欠陥により、攻撃者はユーザー名、パスワード、セッションなしで管理者トークンを偽造し、完全な制御権を奪取することが可能になります。脅威インテリジェンスチームによると、この攻撃はすでにインターネットに公開されている環境に対して行われています。
脆弱性の仕組み
Artifactoryのリフレッシュトークン・メカニズムは、デジタル署名をチェックしてトークンを検証します。デフォルトの設定では、検証ルーチンが、署名が有効に見えるように細工されたトークンを受け入れてしまいます。そのため、攻撃者はサーバーが管理者資格情報として扱うトークンを生成し、リポジトリの作成や削除、ソースコードの露出、悪意のあるアーティファクトの配置など、あらゆるAPIコールを実行できてしまいます。
リスクのある対象
- Artifactoryをオンプレミスで運用している企業 – 特に、サービスをパブリックインターネットに公開している場合。
- デフォルトのトークン検証設定に依存しているチーム – この脆弱性は、検証ロジックがパッチ適用されるか、手動で強化されない限り解消されません。
- クラウドのお客様 – マネージドサービスは公開発表前に更新されているため、直接的な影響はありません。
セルフホストユーザー向けの即時対応策
- バージョンの確認 –
/artifactory/api/system/versionを呼び出します。 - アップグレード – パッチ適用済みのリリース(7.111.21、7.117.28、7.125.20、7.133.29、7.146.38、または 7.161.20)に移行します。
- アクティブなトークンの監査 – Access REST APIを使用して現在のトークンをリストアップし、身に覚えのないものを特定します。
- 監査ログの確認 – access-audit ログを検索し、CI/CDパイプラインや自動化ツールによって生成されていない
CreateTokenイベントがないか確認します。
すぐにアップグレードできない場合は、Artifactoryインスタンスをインターネットから隔離し、使用していないトークン作成エンドポイントを停止し、既存のすべての管理者トークンをローテーションしてください。
JFrogの見解
JFrogのアドバイザリによると、この問題は製品のデフォルト設定の場合にのみ発生します。カスタムのトークン検証ルールを適用しているお客様は、すでに保護されている可能性がありますが、ベンダーは依然としてアップグレードを推奨しています。同社は、サポートされているすべてのオンプレミス版に対してパッチをリリースしており、クラウドサービスはすでに影響を受けないことを確認しています。
結論はシンプルです。Artifactoryを自社サーバーで運用している場合は、すぐにバージョンを確認し、パッチを適用し、トークンの一覧を精査してください。悪用されるリスクはすでに存在しています。対策を遅らせることは、攻撃対象領域を広げることにつながります。
