JFrog ilifichua hitilafu kubwa ya kuruka uthibitishaji (authentication bypass) katika bidhaa yake ya Artifactory inayojiendesha yenyewe (self-hosted) (CVE-2026-82329) mnamo Agosti 28, 2026. Hitilafu hiyo, yenye alama ya CVSS ya 9.8, inamruhusu mshambuliaji kutengeneza tokeni ya msimamizi (administrator token) na kuchukua udhibiti kamili bila jina la mtumiaji, nywila, au kikao (session). Timu za ujasusi wa vitisho (threat-intel) zinasema shambulio hilo tayari linashambulia mifumo iliyo wazi kwenye mtandao.

Jinsi hitilafu inavyofanya kazi

Utaratibu wa refresh-token wa Artifactory hukagua saini ya kidijitali ili kuthibitisha tokeni. Katika usanidi wa kawaida (default configuration), utaratibu wa uhakiki ukubali tokeni iliyotengenezwa maalum ambayo saini yake inaonekana kuwa halali. Kwa hivyo, mshambuliaji anaweza kutengeneza tokeni ambayo seva inaitambua kama utambulisho wa admin na kutoa agizo lolote la API—kutengeneza au kufuta ghala (repositories), kufichua msimbo chanzo (source code), au kuweka vitu (artifacts) vyenye madhara.

Nani yuko hatarini

  • Mashirika yanayotumia Artifactory ndani ya tovuti zao (on-premises) – hasa yale yanayofichua huduma hiyo kwenye mtandao wa umma.
  • Timu zinazotegemea mipangilio ya kawaida ya uhakiki wa tokeni (default token-validation settings) – hitilafu hii huondoka tu wakati mantiki ya uhakiki inapofanyiwa marekebisho (patched) au kuimarishwa kwa njia ya mkono.
  • Wateja wa Cloud – hawajaathiriwa moja kwa moja kwa sababu huduma iliyosimamiwa (managed service) ilifanyiwa maboresho kabla ya tangazo la umma.

Hatua za haraka kwa watumiaji wa self-hosted

  1. Tambua toleo lako – piga /artifactory/api/system/version.
  2. Boresha (Upgrade) – hamia kwenye moja ya matoleo yaliyofanyiwa marekebisho (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, au 7.161.20).
  3. Kagua tokeni zinazotumika – tumia Access REST API kuorodhesha tokeni za sasa na kuashiria zozote ambazo huzitambui.
  4. Kagua kumbukumbu za ukaguzi (audit logs) – tafuta kwenye kumbukumbu ya access-audit matukio ya CreateToken ambayo hayakuundwa na mifumo yako ya CI/CD au zana za otomatiki.

Ikiwa huwezi kuboresha mara moja, itenge mfumo wa Artifactory kutoka kwenye mtandao, zima njia zote za kutengeneza tokeni (token-creation endpoints) ambazo hazitumiki, na ubadilishe (rotate) tokeni zote za admin zilizopo.

JFrog inasema nini

Taarifa ya JFrog inaeleza kuwa tatizo hilo hutokea tu chini ya usanidi wa kawaida wa bidhaa. Wateja ambao wametumia sheria za kipekee za uhakiki wa tokeni (custom token-validation rules) wanaweza kuwa tayari wamekingwa, lakini muuzaji bado anapendekeza kuboresha. Kampuni imetoa marekebisho (patches) kwa matoleo yote ya on-premise yanayoungwa mkono na imethibitisha kuwa huduma ya cloud tayari haina tatizo hilo.

Hitimisho ni rahisi: ikiwa unatumia Artifactory kwenye seva zako mwenyewe, hakiki toleo lako leo, weka marekebisho, na kagua orodha yako ya tokeni. Dirisha la unyonyaji (exploitation) tayari limefunguliwa; kuchelewesha marekebisho kunapanua tu eneo la mashambulizi (attack surface).