JFrog ஆகஸ்ட் 28, 2026 அன்று தனது சுய-வழங்கப்பட்ட (self-hosted) Artifactory தயாரிப்பில் ஒரு முக்கியமான அங்கீகாரத் தவிர்ப்பு (authentication bypass) பாதிப்பை (CVE-2026-82329) வெளிப்படுத்தியது. 9.8 CVSS மதிப்பெண் கொண்ட இந்த குறைபாடு, ஒரு தாக்குதல்தாரர் பயனர் பெயர், கடவுச்சொல் அல்லது அமர்வு (session) இல்லாமலேயே ஒரு நிர்வாகி டோக்கனை (administrator token) போலியாக உருவாக்கி முழு கட்டுப்பாட்டையும் கைப்பற்ற அனுமதிக்கிறது. இந்தத் தாக்குதல் ஏற்கனவே இணையத்துடன் இணைக்கப்பட்டுள்ள (internet-facing) நிறுவல்கள் மீது நடத்தப்படுவதாக அச்சுறுத்தல் நுண்ணறிவு (Threat-intel) குழுக்கள் தெரிவிக்கின்றன.
இந்த பிழை எவ்வாறு செயல்படுகிறது
Artifactory-இன் refresh-token நுட்பம், ஒரு டோக்கனைச் சரிபார்க்க டிஜிட்டல் கையொப்பத்தைச் சரிபார்க்கிறது. இயல்புநிலை அமைப்பில் (default configuration), கையொப்பம் செல்லுபடியாகும்து போல் தோன்றும் ஒரு போலியான டோக்கனை சரிபார்க்கும் முறை ஏற்றுக்கொள்கிறது. எனவே, ஒரு தாக்குதல்தாரர் சர்வர் ஒரு நிர்வாகி அங்கீகாரமாக கருதும் ஒரு டோக்கனை உருவாக்கி, எந்தவொரு API அழைப்பையும் மேற்கொள்ள முடியும்—அதாவது களஞ்சியங்களை (repositories) உருவாக்கலாம் அல்லது நீக்கலாம், மூலக் குறியீட்டை (source code) வெளிப்படுத்தலாம் அல்லது தீங்கிழைக்கும் பொருட்களை (malicious artifacts) பதிவேற்றலாம்.
யார் பாதிக்கப்பட வாய்ப்புள்ளது
- Artifactory-ஐ உள்ளூர் தளங்களில் (on-premises) இயக்கும் நிறுவனங்கள் – குறிப்பாக அந்தச் சேவையை பொது இணையத்திற்குத் திறந்து வைத்துள்ள நிறுவனங்கள்.
- இயல்புநிலை டோக்கன்-சரிபார்ப்பு அமைப்புகளைப் பயன்படுத்தும் குழுக்கள் – சரிபார்ப்பு தர்க்கம் (validation logic) சரிசெய்யப்படும்போது (patched) அல்லது கைமுறையாகப் பாதுகாப்பற்ற நிலையை மாற்றும்போது மட்டுமே இந்த பாதிப்பு நீங்கும்.
- கிளவுட் (Cloud) வாடிக்கையாளர்கள் – பொது அறிவிப்புக்கு முன்பே மேலாண்மை செய்யப்பட்ட சேவை (managed service) புதுப்பிக்கப்பட்டதால், அவர்கள் நேரடியாகப் பாதிக்கப்படவில்லை.
சுய-வழங்கப்பட்ட பயனர்களுக்கான உடனடி நடவடிக்கைகள்
- உங்கள் பதிப்பைக் கண்டறியவும் –
/artifactory/api/system/versionஐ அழைக்கவும். - மேம்படுத்தவும் (Upgrade) – சரிசெய்யப்பட்ட பதிப்புகளில் ஒன்றிற்கு மாறவும் (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, அல்லது 7.161.20).
- செயலில் உள்ள டோக்கன்களைத் தணிக்கை செய்யவும் – தற்போதைய டோக்கன்களைப் பட்டியலிட Access REST API-ஐப் பயன்படுத்தவும் மற்றும் உங்களுக்குத் தெரியாத ஏதேனும் இருந்தால் அவற்றை அடையாளம் காணவும்.
- தணிக்கை பதிவுகளை (audit logs) ஆய்வு செய்யவும் – உங்கள் CI/CD குழாய்கள் (pipelines) அல்லது தானியங்கி கருவிகளால் உருவாக்கப்படாத
CreateTokenநிகழ்வுகளுக்காக access-audit பதிவைத் தேடவும்.
உங்களால் உடனடியாக மேம்படுத்த முடியாவிட்டால், Artifactory இன்ஸ்டன்ஸ்-ஐ இணையத்திலிருந்து தனிமைப்படுத்தவும், பயன்படுத்தப்படாத டோக்கன்-உருவாக்க முனைகளை (endpoints) முடக்கவும் மற்றும் தற்போதுள்ள அனைத்து நிர்வாகி டோக்கன்களையும் மாற்றவும் (rotate).
JFrog கூறுவது என்ன
JFrog-இன் அறிவுறுத்தல், இந்தச் சிக்கல் தயாரிப்பின் இயல்புநிலை அமைப்பில் மட்டுமே தோன்றும் என்று குறிப்பிடுகிறது. தனிப்பயனாக்கப்பட்ட டோக்கன்-சரிபார்ப்பு விதிகளைப் பயன்படுத்தும் வாடிக்கையாளர்கள் ஏற்கனவே பாதுகாப்பாக இருக்கலாம், இருப்பினும் விற்பனையாளர் மேம்படுத்த பரிந்துரைக்கிறார். நிறுவனம் ஆதரிக்கப்படும் அனைத்து on-premise பதிப்புகளுக்கும் திருத்தங்களை (patches) வெளியிட்டுள்ளது மற்றும் கிளவுட் சேவை ஏற்கனவே பாதுகாப்பாக இருப்பதை உறுதிப்படுத்தியுள்ளது.
இதன் சுருக்கம் எளிமையானது: நீங்கள் உங்கள் சொந்த சர்வர்களில் Artifactory-ஐ இயக்கினால், இன்று உங்கள் பதிப்பைச் சரிபார்க்கவும், திருத்தத்தைப் (patch) பயன்படுத்தவும் மற்றும் உங்கள் டோக்கன் இருப்புகளைச் சுத்தப்படுத்தவும். தாக்குதலுக்கான வாய்ப்பு ஏற்கனவே திறந்திருக்கிறது; சரிசெய்தலைத் தாமதப்படுத்துவது தாக்குதல் பரப்பளவை (attack surface) மேலும் விரிவுபடுத்தும்.
