JFrog ने २८ ऑगस्ट २०२६ रोजी त्यांच्या सेल्फ-होस्टेड Artifactory उत्पादनातील एका गंभीर ऑथेंटिकेशन बायपास (authentication bypass) त्रुटीचा (CVE-2026-82329) खुलासा केला. ९.८ CVSS स्कोअर असलेली ही त्रुटी, हल्लेखोराला युजरनेम, पासवर्ड किंवा सेशनशिवाय प्रशासक टोकन (administrator token) तयार करण्यास आणि पूर्ण नियंत्रण मिळवण्यास अनुमती देते. थ्रेट-इंटेल (Threat-intel) टीम्सच्या म्हणण्यानुसार, हे हल्ले इंटरनेटवर उपलब्ध असलेल्या इन्स्टॉलेशन्सवर आधीच होत आहेत.

ही त्रुटी कशी काम करते

Artifactory ची रिफ्रेश-टोकन यंत्रणा (refresh-token mechanism) टोकनची पडताळणी करण्यासाठी डिजिटल सिग्नेचर तपासते. डीफॉल्ट कॉन्फिगरेशनमध्ये, व्हॅलिडेशन रुटीन (validation routine) अशा तयार केलेल्या (crafted) टोकनला स्वीकारते ज्याचे सिग्नेचर वैध दिसते. त्यामुळे, एखादा हल्लेखोर असे टोकन तयार करू शकतो ज्याला सर्व्हर 'अ‍ॅडमिन क्रेडेंशियल' (admin credential) मानतो आणि त्यानंतर कोणताही API कॉल करू शकतो—जसे की रिपॉझिटरीज (repositories) तयार करणे किंवा हटवणे, सोर्स कोड उघड करणे किंवा घातक आर्टिफॅक्ट्स (malicious artifacts) टाकणे.

कोणाला धोका आहे

  • Artifactory ऑन-प्रिमाइसेस (on-premises) चालवणारे उद्योग – विशेषतः जे सेवा सार्वजनिक इंटरनेटवर उपलब्ध करून देतात.
  • डीफॉल्ट टोकन-व्हॅलिडेशन सेटिंग्सवर अवलंबून असलेल्या टीम्स – जेव्हा व्हॅलिडेशन लॉजिक पॅच केले जाते किंवा मॅन्युअली हार्डन (hardened) केले जाते, तेव्हाच ही त्रुटी दूर होते.
  • क्लाउड ग्राहक – यांना थेट परिणाम होत नाही कारण सार्वजनिक घोषणेपूर्वीच मॅनेज्ड सर्व्हिस अपडेट करण्यात आली होती.

सेल्फ-होस्टेड वापरकर्त्यांसाठी तातडीची पावले

  1. तुमची व्हर्जन (version) ओळखा/artifactory/api/system/version कॉल करा.
  2. अपग्रेड करा – पॅच केलेल्या रिलीजपैकी एकावर (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, किंवा 7.161.20) स्थलांतरित व्हा.
  3. सक्रिय टोकन्सचे ऑडिट करा – सध्याची टोकन्सची यादी मिळवण्यासाठी Access REST API वापरा आणि तुम्हाला माहित नसलेले टोकन्स त्वरित फ्लॅग करा.
  4. ऑडिट लॉग्स तपासा – तुमच्या CI/CD पाइपलाइन्स किंवा ऑटोमेशन टूल्सद्वारे तयार न झालेल्या CreateToken इव्हेंट्ससाठी access-audit लॉगमध्ये शोधा.

जर तुम्ही लगेच अपग्रेड करू शकत नसाल, तर Artifactory इन्स्टन्सला इंटरनेटपासून वेगळे करा, वापरात नसलेले सर्व टोकन-क्रिएशन एंडपॉइंट्स बंद करा आणि सर्व विद्यमान अ‍ॅडमिन टोकन्स रोटेट (rotate) करा.

JFrog काय म्हणते

JFrog च्या सल्लागार (advisory) मध्ये नमूद केले आहे की ही समस्या केवळ उत्पादनाच्या डीफॉल्ट कॉन्फिगरेशनमध्ये दिसून येते. ज्या ग्राहकांनी कस्टम टोकन-व्हॅलिडेशन नियम लागू केले आहेत ते आधीच सुरक्षित असू शकतात, तरीही विक्रेता अपग्रेड करण्याची शिफारस करतो. कंपनीने सर्व समर्थित ऑन-प्रिमाइसेस व्हर्जनसाठी पॅचेस जारी केले आहेत आणि क्लाउड सेवा आधीच सुरक्षित असल्याचे स्पष्ट केले आहे.

याचा मुख्य निष्कर्ष साधा आहे: जर तुम्ही तुमच्या स्वतःच्या सर्व्हरवर Artifactory चालवत असाल, तर आजच तुमची व्हर्जन तपासा, पॅच लागू करा आणि तुमच्या टोकन इन्व्हेंटरीची (token inventory) तपासणी करा. या त्रुटीचा फायदा घेण्याची संधी (window for exploitation) आधीच उपलब्ध आहे; उपाययोजना करण्यास विलंब केल्यास हल्ल्याचा विस्तार (attack surface) अधिक वाढू शकतो.