JFrog ujawniło krytyczną lukę typu authentication bypass w swojej samoobsługowej (self-hosted) wersji produktu Artifactory (CVE-2026-82329) w dniu 28 sierpnia 2026 r. Luka o wskaźniku CVSS 9.8 pozwala atakującemu sfałszować token administratora i przejąć pełną kontrolę bez nazwy użytkownika, hasła czy sesji. Zespoły threat-intel informują, że ataki są już wymierzone w instalacje dostępne z publicznego internetu.

Jak działa ta luka

Mechanizm refresh-token w Artifactory sprawdza podpis cyfrowy w celu weryfikacji tokenu. W domyślnej konfiguracji procedura walidacji akceptuje przygotowany token, którego podpis wydaje się poprawny. Atakujący może zatem wygenerować token, który serwer potraktuje jako poświadczenie administratora, i wykonywać dowolne wywołania API — tworzyć lub usuwać repozytoria, ujawniać kod źródłowy lub przesyłać złośliwe artefakty.

Kto jest narażony

  • Przedsiębiorstwa korzystające z Artifactory on-premises – zwłaszcza te, które udostępniają usługę publicznemu internetowi.
  • Zespoły polegające na domyślnych ustawieniach walidacji tokenów – podatność znika dopiero po załataniu logiki walidacji lub jej ręcznym utwardzeniu (hardening).
  • Klienci chmurowi – nie są bezpośrednio narażeni, ponieważ usługa zarządzana została zaktualizowana przed publicznym ogłoszeniem.

Natychmiastowe kroki dla użytkowników wersji self-hosted

  1. Zidentyfikuj swoją wersję – wywołaj /artifactory/api/system/version.
  2. Aktualizuj – przejdź na jedną z załatanych wersji (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 lub 7.161.20).
  3. Przeprowadź audyt aktywnych tokenów – użyj Access REST API, aby wyświetlić bieżące tokeny i oznaczyć wszystkie, których nie rozpoznajesz.
  4. Przejrzyj logi audytowe – przeszukaj log access-audit pod kątem zdarzeń CreateToken, które nie zostały wygenerowane przez Twoje potoki CI/CD lub narzędzia automatyzacji.

Jeśli nie możesz natychmiast dokonać aktualizacji, odizoluj instancję Artifactory od internetu, wyłącz wszystkie nieużywane punkty końcowe (endpoints) tworzenia tokenów i wymień (rotate) wszystkie istniejące tokeny administratora.

Co mówi JFrog

Komunikat JFrog informuje, że problem występuje tylko przy domyślnej konfiguracji produktu. Klienci, którzy zastosowali własne reguły walidacji tokenów, mogą być już chronieni, jednak producent i tak zaleca aktualizację. Firma wydała poprawki dla wszystkich wspieranych wersji on-premise i potwierdziła, że oferta chmurowa jest już odporna na atak.

Wniosek jest prosty: jeśli uruchamiasz Artifactory na własnych serwerach, sprawdź swoją wersję już dziś, zastosuj poprawkę i zweryfikuj zasoby tokenów. Okno możliwości dla atakujących jest już otwarte; opóźnianie naprawy jedynie zwiększa powierzchnię ataku.