JFrog ఆగస్టు 28, 2026న తన సెల్ఫ్-హోస్టెడ్ Artifactory ఉత్పత్తిలో ఒక క్లిష్టమైన అథెంటికేషన్ బైపాస్ (CVE-2026-82329) గురించి వెల్లడించింది. 9.8-స్కోరు CVSS కలిగిన ఈ లోపం, యూజర్నేమ్, పాస్వర్డ్ లేదా సెషన్ లేకుండానే ఒక అటాకర్ అడ్మినిస్ట్రేటర్ టోకెన్ను సృష్టించి, పూర్తి నియంత్రణను సాధించేలా చేస్తుంది. థ్రెట్-ఇంటెల్ (Threat-intel) బృందాల ప్రకారం, ఈ దాడి ఇప్పటికే ఇంటర్నెట్కు అందుబాటులో ఉన్న ఇన్స్టాలేషన్లపై జరుగుతోంది.
ఈ బగ్ ఎలా పనిచేస్తుంది
Artifactory యొక్క రిఫ్రెష్-టోకెన్ మెకానిజం టోకెన్ను ధృవీకరించడానికి డిజిటల్ సిగ్నేచర్ను తనిఖీ చేస్తుంది. డిఫాల్ట్ కాన్ఫిగరేషన్లో, వాలిడేషన్ రూటీన్ ఒక క్రాఫ్టెడ్ టోకెన్ను (crafted token) ఆ సిగ్నేచర్ చెల్లుబాటు అవుతున్నట్లుగా భావించి అంగీకరిస్తుంది. దీనివల్ల అటాకర్ ఒక టోకెన్ను సృష్టించగలరు, దానిని సర్వర్ అడ్మిన్ క్రెడెన్షియల్గా పరిగణిస్తుంది. దీని ద్వారా వారు ఏదైనా API కాల్ చేయవచ్చు—రిపోజిటరీలను సృష్టించడం లేదా తొలగించడం, సోర్స్ కోడ్ను బహిర్గతం చేయడం లేదా మాలీషియస్ ఆర్టిఫాక్ట్లను (malicious artifacts) పంపడం వంటివి చేయవచ్చు.
ఎవరు ప్రమాదంలో ఉన్నారు
- Artifactoryని ఆన్-ప్రిమిసెస్ (on-premises) లో నడిపే సంస్థలు – ముఖ్యంగా సేవలను పబ్లిక్ ఇంటర్నెట్కు అందుబాటులో ఉంచే సంస్థలు.
- డిఫాల్ట్ టోకెన్-వాలిడేషన్ సెట్టింగ్లపై ఆధారపడే బృందాలు – వాలిడేషన్ లాజిక్ను ప్యాచ్ చేసినప్పుడు లేదా మాన్యువల్గా హార్డెన్ చేసినప్పుడు మాత్రమే ఈ లోపం తొలగిపోతుంది.
- క్లౌడ్ కస్టమర్లు – వీరు నేరుగా ప్రభావితం కాలేదు, ఎందుకంటే పబ్లిక్ అనౌన్స్మెంట్ కంటే ముందే మేనేజ్డ్ సర్వీస్ను అప్డేట్ చేయడం జరిగింది.
సెల్ఫ్-హోస్టెడ్ వినియోగదారుల కోసం తక్షణ చర్యలు
- మీ వెర్షన్ను గుర్తించండి –
/artifactory/api/system/versionని కాల్ చేయండి. - అప్గ్రేడ్ చేయండి – ప్యాచ్ చేయబడిన రిలీజ్లలో ఒకదానికి (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, లేదా 7.161.20) మారండి.
- యాక్టివ్ టోకెన్లను ఆడిట్ చేయండి – ప్రస్తుత టోకెన్ల జాబితాను పొందడానికి Access REST APIని ఉపయోగించండి మరియు మీకు తెలియని వాటిని గుర్తించండి.
- ఆడిట్ లాగ్లను సమీక్షించండి – మీ CI/CD పైప్లైన్లు లేదా ఆటోమేషన్ టూల్స్ ద్వారా సృష్టించబడని
CreateTokenఈవెంట్ల కోసం access-audit లాగ్లో వెతకండి.
మీరు వెంటనే అప్గ్రేడ్ చేయలేకపోతే, Artifactory ఇన్స్టన్స్ను ఇంటర్నెట్ నుండి వేరు చేయండి (isolate), ఉపయోగించని టోకెన్-క్రియేషన్ ఎండ్పాయింట్లను మూసివేయండి మరియు ప్రస్తుతం ఉన్న అన్ని అడ్మిన్ టోకెన్లను రోటేట్ చేయండి.
JFrog ఏం చెబుతోంది
ఈ సమస్య ఉత్పత్తి యొక్క డిఫాల్ట్ కాన్ఫిగరేషన్లో మాత్రమే కనిపిస్తుందని JFrog అడ్వైజరీ పేర్కొంది. కస్టమ్ టోకెన్-వాలిడేషన్ రూల్స్ను వర్తింపజేసిన కస్టమర్లు ఇప్పటికే రక్షణలో ఉండవచ్చు, కానీ వెండర్ ఇప్పటికీ అప్గ్రేడ్ చేయాలని సిఫార్సు చేస్తున్నారు. కంపెనీ అన్ని సపోర్టెడ్ ఆన్-ప్రిమిసెస్ వెర్షన్ల కోసం ప్యాచ్లను విడుదల చేసింది మరియు క్లౌడ్ ఆఫరింగ్ ఇప్పటికే సురక్షితంగా ఉందని ధృవీకరించింది.
దీని సారాంశం సరళమైనది: మీరు మీ స్వంత సర్వర్లలో Artifactoryని నడుపుతుంటే, ఈరోజే మీ వెర్షన్ను తనిఖీ చేయండి, ప్యాచ్ను వర్తింపజేయండి మరియు మీ టోకెన్ ఇన్వెంటరీని క్లీన్ చేయండి. దీనిని దుర్వినియోగం చేసే అవకాశం ఇప్పటికే ఉంది; పరిష్కారాన్ని ఆలస్యం చేయడం వల్ల దాడి యొక్క పరిధి (attack surface) మరింత పెరుగుతుంది.
