28 августа 2026 года компания JFrog сообщила о критической уязвимости обхода аутентификации в своем продукте Artifactory для локального развертывания (CVE-2026-82329). Уязвимость с оценкой CVSS 9.8 позволяет злоумышленнику подделать токен администратора и получить полный контроль над системой без использования имени пользователя, пароля или сессии. Команды по анализу угроз сообщают, что атаки уже зафиксированы на инсталляциях, имеющих выход в интернет.
Как работает эта уязвимость
Механизм обновления токенов (refresh-token) в Artifactory проверяет цифровую подпись для верификации токена. В конфигурации по умолчанию процедура проверки принимает специально сформированный токен, подпись которого выглядит валидной. Таким образом, злоумышленник может создать токен, который сервер воспримет как учетные данные администратора, и выполнять любые API-вызовы: создавать или удалять репозитории, раскрывать исходный код или загружать вредоносные артефакты.
Кто находится в зоне риска
- Предприятия, использующие Artifactory on-premises — особенно те, которые предоставляют доступ к сервису через публичный интернет.
- Команды, полагающиеся на настройки проверки токенов по умолчанию — уязвимость будет устранена только после установки патча для логики проверки или ручного усиления защиты.
- Облачные клиенты — не подвержены прямому риску, так как управляемый сервис был обновлен до публичного объявления.
Немедленные действия для пользователей self-hosted версий
- Определите свою версию — выполните запрос к
/artifactory/api/system/version. - Обновитесь — перейдите на одну из исправленных версий (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 или 7.161.20).
- Проведите аудит активных токенов — используйте Access REST API, чтобы вывести список текущих токенов и пометить все незнакомые.
- Проверьте журналы аудита — найдите в журнале
access-auditсобытияCreateToken, которые не были созданы вашими CI/CD-конвейерами или инструментами автоматизации.
Если вы не можете обновиться немедленно, изолируйте экземпляр Artifactory от интернета, отключите все неиспользуемые эндпоинты создания токенов и проведите ротацию всех существующих токенов администратора.
Что говорит JFrog
В рекомендациях JFrog отмечается, что проблема возникает только при использовании конфигурации продукта по умолчанию. Клиенты, применившие собственные правила проверки токенов, возможно, уже защищены, однако вендор все равно рекомендует выполнить обновление. Компания выпустила патчи для всех поддерживаемых on-premise версий и подтвердила, что облачное решение уже не подвержено этой уязвимости.
Вывод прост: если вы запускаете Artifactory на собственных серверах, проверьте свою версию сегодня, установите патч и проведите ревизию списка токенов. Окно для эксплуатации уязвимости уже открыто; задержка с исправлением только увеличивает поверхность атаки.
