JFrog 2026 ഓഗസ്റ്റ് 28-ന് അതിന്റെ സെൽഫ്-ഹോസ്റ്റ് ചെയ്ത Artifactory ഉൽപ്പന്നത്തിൽ (CVE-2026-82329) ഒരു നിർണ്ണായകമായ അതന്റിക്കേഷൻ ബൈപാസ് (authentication bypass) കണ്ടെത്തിയിട്ടുണ്ട്. 9.8 CVSS സ്കോറുള്ള ഈ പിഴവ്, ഒരു അറ്റാക്കർക്ക് യൂസർനെയിം, പാസ്വേഡ് അല്ലെങ്കിൽ സെഷൻ എന്നിവ ഇല്ലാതെ തന്നെ ഒരു അഡ്മിനിസ്ട്രേറ്റർ ടോക്കൺ നിർമ്മിക്കാനും പൂർണ്ണ നിയന്ത്രണം ഏറ്റെടുക്കാനും അനുവദിക്കുന്നു. ഇന്റർനെറ്റുമായി നേരിട്ട് ബന്ധിപ്പിച്ചിട്ടുള്ള ഇൻസ്റ്റാളേഷനുകൾ ഇതിനകം തന്നെ ആക്രമിക്കപ്പെടുന്നുണ്ടെന്ന് ത്രെറ്റ്-ഇന്റൽ (threat-intel) ടീമുകൾ പറയുന്നു.
ഈ ബഗ് എങ്ങനെ പ്രവർത്തിക്കുന്നു
Artifactory-യുടെ റീഫ്രഷ്-ടോക്കൺ (refresh-token) സംവിധാനം ഒരു ടോക്കൺ പരിശോധിക്കുന്നതിനായി ഒരു ഡിജിറ്റൽ സിഗ്നേച്ചർ ഉപയോഗിക്കുന്നു. ഡിഫോൾട്ട് കോൺഫിഗറേഷനിൽ, സിഗ്നേച്ചർ സാധുതയുള്ളതായി തോന്നിക്കുന്ന രീതിയിൽ നിർമ്മിച്ചെടുത്ത ഒരു ടോക്കൺ വാലിഡേഷൻ റൂട്ടീൻ സ്വീകരിക്കുന്നു. അതിനാൽ, ഒരു അറ്റാക്കർക്ക് സെർവർ ഒരു അഡ്മിൻ ക്രെഡൻഷ്യലായി പരിഗണിക്കുന്ന തരത്തിൽ ഒരു ടോക്കൺ നിർമ്മിക്കാനും, അതിലൂടെ ഏതൊരു API കോളും നടത്താനും സാധിക്കും—റിപ്പോസിറ്ററികൾ നിർമ്മിക്കാനോ ഡിലീറ്റ് ചെയ്യാനോ, സോഴ്സ് കോഡ് പുറത്തുവിടാനോ, അല്ലെങ്കിൽ മാലീഷ്യസ് ആർട്ടീഫാക്റ്റുകൾ (malicious artifacts) ഇൻസ്റ്റാൾ ചെയ്യാനോ ഇവർക്ക് കഴിയും.
ആർക്കൊക്കെയാണ് അപകടസാധ്യതയുള്ളത്
- ഓൺ-പ്രെമിസസിൽ Artifactory പ്രവർത്തിപ്പിക്കുന്ന സംരംഭങ്ങൾ – പ്രത്യേകിച്ച് ഈ സേവനം പബ്ലിക് ഇന്റർനെറ്റിലേക്ക് തുറന്നിട്ടിട്ടുള്ളവ.
- ഡിഫോൾട്ട് ടോക്കൺ-വാലിഡേഷൻ സെറ്റിംഗുകളെ ആശ്രയിക്കുന്ന ടീമുകൾ – വാലിഡേഷൻ ലോജിക് പാച്ച് ചെയ്യുകയോ അല്ലെങ്കിൽ മാനുവലായി ശക്തമാക്കുകയോ ചെയ്താൽ മാത്രമേ ഈ സുരക്ഷാ വീഴ്ച പരിഹരിക്കപ്പെടുകയുള്ളൂ.
- ക്ലൗഡ് ഉപഭോക്താക്കൾ – മാനേജ്ഡ് സർവീസ് പരസ്യപ്പെടുത്തുന്നതിന് മുമ്പ് തന്നെ അപ്ഡേറ്റ് ചെയ്തതിനാൽ ഇവർ നേരിട്ട് ബാധിക്കപ്പെടുന്നില്ല.
സെൽഫ്-ഹോസ്റ്റ് ചെയ്ത ഉപഭോക്താക്കൾ ഉടൻ ചെയ്യേണ്ട കാര്യങ്ങൾ
- നിങ്ങളുടെ വേർഷൻ തിരിച്ചറിയുക –
/artifactory/api/system/versionഎന്ന എൻഡ്പോയിന്റ് ഉപയോഗിക്കുക. - അപ്ഗ്രേഡ് ചെയ്യുക – പാച്ച് ചെയ്ത റിലീസുകളിലേക്ക് മാറുക (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, അല്ലെങ്കിൽ 7.161.20).
- ആക്ടീവ് ടോക്കണുകൾ ഓഡിറ്റ് ചെയ്യുക – നിലവിലുള്ള ടോക്കണുകളുടെ പട്ടിക തയ്യാറാക്കാൻ Access REST API ഉപയോഗിക്കുകയും നിങ്ങൾക്ക് പരിചയമില്ലാത്തവയെ അടയാളപ്പെടുത്തുകയും ചെയ്യുക.
- ഓഡിറ്റ് ലോഗുകൾ പരിശോധിക്കുക – നിങ്ങളുടെ CI/CD പൈപ്പ്ലൈനുകളിൽ നിന്നോ ഓട്ടോമേഷൻ ടൂളുകളിൽ നിന്നോ അല്ലാതെ വന്ന
CreateTokenഇവന്റുകൾക്കായി access-audit ലോഗിൽ തിരയുക.
നിങ്ങൾക്ക് ഉടൻ തന്നെ അപ്ഗ്രേഡ് ചെയ്യാൻ കഴിയില്ലെങ്കിൽ, Artifactory ഇൻസ്റ്റൻസ് ഇന്റർനെറ്റിൽ നിന്ന് മാറ്റിനിർത്തുക, ഉപയോഗിക്കാത്ത ടോക്കൺ-ക്രിയേഷൻ എൻഡ്പോയിന്റുകൾ നിർത്തലാക്കുക, നിലവിലുള്ള എല്ലാ അഡ്മിൻ ടോക്കണുകളും റൊട്ടേറ്റ് (rotate) ചെയ്യുക.
JFrog പറയുന്നത്
ഉൽപ്പന്നത്തിന്റെ ഡിഫോൾട്ട് കോൺഫിഗറേഷനിൽ മാത്രമേ ഈ പ്രശ്നം ഉണ്ടാകുന്നുള്ളൂ എന്ന് JFrog-ന്റെ അഡ്വൈസറി വ്യക്തമാക്കുന്നു. കസ്റ്റം ടോക്കൺ-വാലിഡേഷൻ നിയമങ്ങൾ നടപ്പിലാക്കിയ ഉപഭോക്താക്കൾ ഇതിനകം തന്നെ സുരക്ഷിതരായിരിക്കാം, എങ്കിലും അപ്ഗ്രേഡ് ചെയ്യാൻ കമ്പനി നിർദ്ദേശിക്കുന്നു. എല്ലാ സപ്പോർട്ട് ചെയ്യുന്ന ഓൺ-പ്രെമിസ് വേർഷനുകൾക്കും കമ്പനി പാച്ചുകൾ പുറത്തിറക്കിയിട്ടുണ്ട്, കൂടാതെ ക്ലൗഡ് സേവനം ഇതിനകം തന്നെ സുരക്ഷിതമാണെന്നും സ്ഥിരീകരിച്ചിട്ടുണ്ട്.
ചുരുക്കത്തിൽ: നിങ്ങൾ സ്വന്തം സെർവറുകളിൽ Artifactory പ്രവർത്തിപ്പിക്കുന്നുണ്ടെങ്കിൽ, ഇന്ന് തന്നെ നിങ്ങളുടെ വേർഷൻ പരിശോധിക്കുക, പാച്ച് പ്രയോഗിക്കുക, നിങ്ങളുടെ ടോക്കണുകൾ പരിശോധിക്കുക. ഈ സുരക്ഷാ വീഴ്ച മുതലെടുക്കാനുള്ള സാഹചര്യം നിലവിലുണ്ട്; പരിഹാരം വൈകിപ്പിക്കുന്നത് ആക്രമണ സാധ്യതകൾ വർദ്ധിപ്പിക്കുകയേ ഉള്ളൂ.
