JFrog는 2026년 8월 28일, 자사의 셀프 호스팅 Artifactory 제품에서 심각한 인증 우회 취약점(CVE-2026-82329)을 공개했습니다. CVSS 점수 9.8점에 달하는 이 결함은 공격자가 사용자 이름, 비밀번호 또는 세션 없이 관리자 토큰을 위조하여 전체 제어권을 탈취할 수 있게 합니다. 위협 인텔리전스 팀은 이 공격이 이미 인터넷에 노출된 설치 환경을 대상으로 발생하고 있다고 전했습니다.
취약점 작동 원리
Artifactory의 리프레시 토큰(refresh-token) 메커니즘은 토큰을 검증하기 위해 디지털 서명을 확인합니다. 기본 설정에서는 검증 루틴이 서명이 유효해 보이는 조작된 토큰을 수락합니다. 따라서 공격자는 서버가 관리자 자격 증명으로 취급하는 토큰을 생성하여, 저장소 생성 또는 삭제, 소스 코드 노출, 악성 아티팩트 배포 등 모든 API 호출을 수행할 수 있습니다.
위험 대상
- Artifactory를 온프레미스(on-premises)로 운영하는 기업 – 특히 서비스를 공용 인터넷에 노출하고 있는 기업이 해당됩니다.
- 기본 토큰 검증 설정을 사용하는 팀 – 검증 로직이 패치되거나 수동으로 강화되어야만 취약점이 해결됩니다.
- 클라우드 고객 – 관리형 서비스는 공개 발표 전에 업데이트되었으므로 직접적인 영향은 받지 않습니다.
셀프 호스팅 사용자를 위한 즉각적인 조치 사항
- 버전 확인 –
/artifactory/api/system/version을 호출합니다. - 업그레이드 – 패치가 적용된 릴리스 중 하나(7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 또는 7.161.20)로 업데이트합니다.
- 활성 토큰 감사 – Access REST API를 사용하여 현재 토큰 목록을 확인하고, 알 수 없는 토큰은 즉시 식별합니다.
- 감사 로그 검토 – access-audit 로그에서 CI/CD 파이프라인이나 자동화 도구에 의해 생성되지 않은
CreateToken이벤트를 검색합니다.
즉시 업그레이드가 불가능한 경우, Artifactory 인스턴스를 인터넷으로부터 격리하고, 사용하지 않는 모든 토큰 생성 엔드포인트를 차단하며, 기존의 모든 관리자 토큰을 교체(rotate)하십시오.
JFrog의 입장
JFrog의 권고 사항에 따르면, 이 문제는 제품의 기본 설정에서만 발생합니다. 사용자 정의 토큰 검증 규칙을 적용한 고객은 이미 보호받고 있을 수 있으나, 벤더 측은 여전히 업그레이드를 권장합니다. 회사는 지원되는 모든 온프레미스 버전에 대한 패치를 출시했으며, 클라우드 서비스는 이미 안전함을 확인했습니다.
결론은 간단합니다. 자체 서버에서 Artifactory를 운영 중이라면, 오늘 즉시 버전을 확인하고 패치를 적용하며 토큰 목록을 점검하십시오. 공격을 위한 기회는 이미 열려 있습니다. 조치를 미루는 것은 공격 표면(attack surface)을 넓힐 뿐입니다.
