JFrog ತನ್ನ ಸೆಲ್ಫ್-ಹೋಸ್ಟೆಡ್ Artifactory ಉತ್ಪನ್ನದಲ್ಲಿ (CVE-2026-82329) ಗಂಭೀರವಾದ ಅಥೆಂಟಿಕೇಶನ್ ಬೈಪಾಸ್ (authentication bypass) ದೋಷವನ್ನು ಆಗಸ್ಟ್ 28, 2026 ರಂದು ಬಹಿರಂಗಪಡಿಸಿದೆ. 9.8 CVSS ಸ್ಕೋರ್ ಹೊಂದಿರುವ ಈ ದೋಷವು, ದಾಳಿಕಾರರು ಬಳಕೆದಾರರ ಹೆಸರು (username), ಪಾಸ್‌ವರ್ಡ್ ಅಥವಾ ಸೆಷನ್ ಇಲ್ಲದೆಯೇ ಅಡ್ಮಿನಿಸ್ಟ್ರೇಟರ್ ಟೋಕನ್ ಅನ್ನು ಸೃಷ್ಟಿಸಿ ಪೂರ್ಣ ನಿಯಂತ್ರಣವನ್ನು ಪಡೆಯಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ. ಈ ದಾಳಿಯು ಈಗಾಗಲೇ ಇಂಟರ್ನೆಟ್‌ಗೆ ಲಭ್ಯವಿರುವ ಇನ್‌ಸ್ಟಾಲೇಶನ್‌ಗಳ ಮೇಲೆ ನಡೆಯುತ್ತಿದೆ ಎಂದು ಥ್ರೆಟ್-ಇಂಟೆಲ್ (threat-intel) ತಂಡಗಳು ತಿಳಿಸಿವೆ.

ಈ ಬಗ್ ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ

Artifactory ನ ರಿಫ್ರೆಶ್-ಟೋಕನ್ (refresh-token) ಕಾರ್ಯವಿಧಾನವು ಟೋಕನ್ ಅನ್ನು ಪರಿಶೀಲಿಸಲು ಡಿಜಿಟಲ್ ಸಹಿಯನ್ನು (digital signature) ಪರೀಕ್ಷಿಸುತ್ತದೆ. ಡಿಫಾಲ್ಟ್ ಕಾನ್ಫಿಗರೇಶನ್‌ನಲ್ಲಿ, ವ್ಯಾಲಿಡೇಶನ್ ರೂಟೀನ್ (validation routine) ಸರಿಯಾದ ಸಹಿಯನ್ನು ಹೊಂದಿರುವಂತೆ ಕಾಣುವ ಕೃತಕ ಟೋಕನ್ ಅನ್ನು ಒಪ್ಪಿಕೊಳ್ಳುತ್ತದೆ. ಆದ್ದರಿಂದ, ದಾಳಿಕಾರರು ಸರ್ವರ್ ಅಡ್ಮಿನ್ ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಎಂದು ಪರಿಗಣಿಸುವಂತಹ ಟೋಕನ್ ಅನ್ನು ಸೃಷ್ಟಿಸಬಹುದು ಮತ್ತು ಯಾವುದೇ API ಕಾಲ್ ಮಾಡಬಹುದು—ಉದಾಹರಣೆಗೆ ರೆಪೊಸಿಟರಿಗಳನ್ನು (repositories) ರಚಿಸುವುದು ಅಥವಾ ಅಳಿಸುವುದು, ಸೋರ್ಸ್ ಕೋಡ್ ಅನ್ನು ಬಹಿರಂಗಪಡಿಸುವುದು ಅಥವಾ ಮಾಲಿಕಿಯಸ್ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್‌ಗಳನ್ನು (malicious artifacts) ಡ್ರಾಪ್ ಮಾಡುವುದು.

ಯಾರು ಅಪಾಯದಲ್ಲಿದ್ದಾರೆ

  • ಆನ್-ಪ್ರೆಮಿಸಿಸ್‌ನಲ್ಲಿ (on-premises) Artifactory ಅನ್ನು ನಡೆಸುವ ಉದ್ಯಮಗಳು – ವಿಶೇಷವಾಗಿ ಸಾರ್ವಜನಿಕ ಇಂಟರ್ನೆಟ್‌ಗೆ ಸೇವೆಯನ್ನು ಒಡ್ಡುತ್ತಿರುವವರು.
  • ಡಿಫಾಲ್ಟ್ ಟೋಕನ್-ವ್ಯಾಲಿಡೇಶನ್ ಸೆಟ್ಟಿಂಗ್‌ಗಳನ್ನು ಅವಲಂಬಿಸಿರುವ ತಂಡಗಳು – ವ್ಯಾಲಿಡೇಶನ್ ಲಾಜಿಕ್ ಅನ್ನು ಪ್ಯಾಚ್ ಮಾಡಿದಾಗ ಅಥವಾ ಮ್ಯಾನುಯಲ್ ಆಗಿ ಹಾರ್ಡನ್ ಮಾಡಿದಾಗ ಮಾತ್ರ ಈ ದೋಷವು ನಿವಾರಣೆಯಾಗುತ್ತದೆ.
  • ಕ್ಲೌಡ್ ಗ್ರಾಹಕರು – ಇವರು ನೇರವಾಗಿ ಪರಿಣಾಮಕ್ಕೊಳಗಾಗಿಲ್ಲ, ಏಕೆಂದರೆ ಸಾರ್ವಜನಿಕ ಘೋಷಣೆಯ ಮೊದಲು ಮ್ಯಾನೇಜ್ಡ್ ಸೇವೆಯನ್ನು ಅಪ್‌ಡೇಟ್ ಮಾಡಲಾಗಿತ್ತು.

ಸೆಲ್ಫ್-ಹೋಸ್ಟೆಡ್ ಬಳಕೆದಾರರಿಗಾಗಿ ತಕ್ಷಣದ ಕ್ರಮಗಳು

  1. ನಿಮ್ಮ ವರ್ಷನ್ ಅನ್ನು ಗುರುತಿಸಿ/artifactory/api/system/version ಅನ್ನು ಕಾಲ್ ಮಾಡಿ.
  2. ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಿ – ಪ್ಯಾಚ್ ಮಾಡಲಾದ ಬಿಡುಗಡೆಗಳಲ್ಲಿ ಒಂದಕ್ಕೆ (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, ಅಥವಾ 7.161.20) ಬದಲಾಗಿ.
  3. ಸಕ್ರಿಯ ಟೋಕನ್‌ಗಳನ್ನು ಆಡಿಟ್ ಮಾಡಿ – ಪ್ರಸ್ತುತ ಟೋಕನ್‌ಗಳ ಪಟ್ಟಿಯನ್ನು ಪಡೆಯಲು Access REST API ಬಳಸಿ ಮತ್ತು ನಿಮಗೆ ಪರಿಚಯವಿಲ್ಲದ ಯಾವುದೇ ಟೋಕನ್‌ಗಳನ್ನು ಗುರುತಿಸಿ.
  4. ಆಡಿಟ್ ಲಾಗ್‌ಗಳನ್ನು ಪರಿಶೀಲಿಸಿ – ನಿಮ್ಮ CI/CD ಪೈಪ್‌ಲೈನ್‌ಗಳು ಅಥವಾ ಆಟೊಮೇಷನ್ ಟೂಲ್‌ಗಳಿಂದ ಸೃಷ್ಟಿಸದ CreateToken ಇವೆಂಟ್‌ಗಳಿಗಾಗಿ access-audit ಲಾಗ್‌ನಲ್ಲಿ ಹುಡುಕಿ.

ನೀವು ತಕ್ಷಣವೇ ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಲು ಸಾಧ್ಯವಾಗದಿದ್ದರೆ, Artifactory ಇನ್‌ಸ್ಟೆನ್ಸ್ ಅನ್ನು ಇಂಟರ್ನೆಟ್‌ನಿಂದ ಪ್ರತ್ಯೇಕಿಸಿ, ಬಳಕೆಯಲ್ಲಿಲ್ಲದ ಯಾವುದೇ ಟೋಕನ್-ಕ್ರಿಯೇಷನ್ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳನ್ನು (token-creation endpoints) ಸ್ಥಗಿತಗೊಳಿಸಿ ಮತ್ತು ಎಲ್ಲಾ ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ ಅಡ್ಮಿನ್ ಟೋಕನ್‌ಗಳನ್ನು ರೋಟೇಟ್ ಮಾಡಿ.

JFrog ಏನು ಹೇಳುತ್ತದೆ

JFrog ನ ಸಲಹೆಯ ಪ್ರಕಾರ, ಈ ಸಮಸ್ಯೆ ಉತ್ಪನ್ನದ ಡಿಫಾಲ್ಟ್ ಕಾನ್ಫಿಗರೇಶನ್‌ನಲ್ಲಿ ಮಾತ್ರ ಕಂಡುಬರುತ್ತದೆ. ಕಸ್ಟಮ್ ಟೋಕನ್-ವ್ಯಾಲಿಡೇಶನ್ ನಿಯಮಗಳನ್ನು ಅನ್ವಯಿಸಿರುವ ಗ್ರಾಹಕರು ಈಗಾಗಲೇ ರಕ್ಷಿಸಲ್ಪಟ್ಟಿರಬಹುದು, ಆದರೂ ವೆಂಡರ್ ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಲು ಶಿಫಾರಸು ಮಾಡುತ್ತಾರೆ. ಕಂಪನಿಯು ಎಲ್ಲಾ ಬೆಂಬಲಿತ ಆನ್-ಪ್ರೆಮಿಸ್ ವರ್ಷನ್‌ಗಳಿಗೆ ಪ್ಯಾಚ್‌ಗಳನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿದೆ ಮತ್ತು ಕ್ಲೌಡ್ ಆಫರಿಂಗ್ ಈಗಾಗಲೇ ಸುರಕ್ಷಿತವಾಗಿದೆ ಎಂದು ಖಚಿತಪಡಿಸಿದೆ.

ಇದರ ಸಾರಾಂಶ ಸರಳವಾಗಿದೆ: ನೀವು ನಿಮ್ಮ ಸ್ವಂತ ಸರ್ವರ್‌ಗಳಲ್ಲಿ Artifactory ಅನ್ನು ನಡೆಸುತ್ತಿದ್ದರೆ, ಇಂದೇ ನಿಮ್ಮ ವರ್ಷನ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿ, ಪ್ಯಾಚ್ ಅನ್ವಯಿಸಿ ಮತ್ತು ನಿಮ್ಮ ಟೋಕನ್ ಇನ್ವೆಂಟರಿಯನ್ನು ಪರಿಶೀಲಿಸಿ. ದಾಳಿಗಾಗಿ ಅವಕಾಶ ಈಗಾಗಲೇ ತೆರೆದಿದೆ; ಪರಿಹಾರವನ್ನು ವಿಳಂಬ ಮಾಡುವುದು ದಾಳಿಯ ವ್ಯಾಪ್ತಿಯನ್ನು (attack surface) ಮತ್ತಷ್ಟು ವಿಸ್ತರಿಸುತ್ತದೆ.