JFrog mendedahkan pintasan pengesahan kritikal dalam produk Artifactory hos-sendiri miliknya (CVE-2026-82329) pada 28 Ogos 2026. Kelemahan tersebut, dengan skor CVSS 9.8, membolehkan penyerang memalsukan token pentadbir dan mengambil alih kawalan penuh tanpa nama pengguna, kata laluan, atau sesi. Pasukan perisikan ancaman menyatakan bahawa serangan tersebut sudah mula menyasarkan pemasangan yang terdedah kepada internet.
Cara pepijat ini berfungsi
Mekanisme token-segar (refresh-token) Artifactory menyemak tandatangan digital untuk mengesahkan sesuatu token. Dalam konfigurasi lalai, rutin pengesahan menerima token yang telah diubah suai (crafted) yang mana tandatangannya kelihatan sah. Oleh itu, penyerang boleh menghasilkan token yang dianggap oleh pelayan sebagai kredential admin dan melaksanakan sebarang panggilan API—mencipta atau memadam repositori, mendedahkan kod sumber, atau memasukkan artifak berniat jahat.
Siapa yang berisiko
- Perusahaan yang menjalankan Artifactory secara on-premises – terutamanya yang mendedahkan perkhidmatan tersebut kepada internet awam.
- Pasukan yang bergantung pada tetapan pengesahan token lalai – kerentanan ini hanya akan hilang apabila logik pengesahan ditampal atau diperkukuh secara manual.
- Pelanggan awan (cloud) – tidak terjejas secara langsung kerana perkhidmatan terurus telah dikemas kini sebelum pengumuman awam dibuat.
Langkah segera untuk pengguna hos-sendiri
- Kenal pasti versi anda – panggil
/artifactory/api/system/version. - Naik taraf – beralih ke salah satu versi yang telah ditampal (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, atau 7.161.20).
- Audit token aktif – gunakan Access REST API untuk menyenaraikan token semasa dan tandakan mana-mana token yang anda tidak kenali.
- Semak log audit – cari log
access-audituntuk acaraCreateTokenyang tidak dihasilkan oleh saluran paip CI/CD atau alatan automasi anda.
Jika anda tidak dapat melakukan naik taraf dengan segera, asingkan instans Artifactory daripada internet, tutup mana-mana titik akhir (endpoint) penciptaan token yang tidak digunakan, dan tukar (rotate) semua token admin yang sedia ada.
Apa yang dikatakan oleh JFrog
Nasihat JFrog menyatakan bahawa isu ini hanya muncul di bawah konfigurasi lalai produk tersebut. Pelanggan yang telah melaksanakan peraturan pengesahan token tersuai mungkin sudah dilindungi, namun vendor tetap mengesyorkan naik taraf. Syarikat tersebut telah mengeluarkan tampalan untuk semua versi on-premise yang disokong dan mengesahkan bahawa tawaran awan sudah pun kebal.
Kesimpulannya mudah: jika anda menjalankan Artifactory pada pelayan anda sendiri, sahkan versi anda hari ini, laksanakan tampalan, dan bersihkan inventori token anda. Ruang untuk eksploitasi sudah terbuka; melengah-lengahkan pemulihan hanya akan memperluaskan permukaan serangan.
