JFrog ఆగస్టు 28, 2026న తన సెల్ఫ్-హోస్టెడ్ Artifactory ఉత్పత్తిలో ఒక క్లిష్టమైన అథెంటికేషన్ బైపాస్ (CVE-2026-82329) గురించి వెల్లడించింది. 9.8-స్కోరు CVSS కలిగిన ఈ లోపం, యూజర్‌నేమ్, పాస్‌వర్డ్ లేదా సెషన్ లేకుండానే ఒక అటాకర్ అడ్మినిస్ట్రేటర్ టోకెన్‌ను సృష్టించి, పూర్తి నియంత్రణను సాధించేలా చేస్తుంది. థ్రెట్-ఇంటెల్ (Threat-intel) బృందాల ప్రకారం, ఈ దాడి ఇప్పటికే ఇంటర్నెట్‌కు అందుబాటులో ఉన్న ఇన్‌స్టాలేషన్‌లపై జరుగుతోంది.

ఈ బగ్ ఎలా పనిచేస్తుంది

Artifactory యొక్క రిఫ్రెష్-టోకెన్ మెకానిజం టోకెన్‌ను ధృవీకరించడానికి డిజిటల్ సిగ్నేచర్‌ను తనిఖీ చేస్తుంది. డిఫాల్ట్ కాన్ఫిగరేషన్‌లో, వాలిడేషన్ రూటీన్ ఒక క్రాఫ్టెడ్ టోకెన్‌ను (crafted token) ఆ సిగ్నేచర్ చెల్లుబాటు అవుతున్నట్లుగా భావించి అంగీకరిస్తుంది. దీనివల్ల అటాకర్ ఒక టోకెన్‌ను సృష్టించగలరు, దానిని సర్వర్ అడ్మిన్ క్రెడెన్షియల్‌గా పరిగణిస్తుంది. దీని ద్వారా వారు ఏదైనా API కాల్ చేయవచ్చు—రిపోజిటరీలను సృష్టించడం లేదా తొలగించడం, సోర్స్ కోడ్‌ను బహిర్గతం చేయడం లేదా మాలీషియస్ ఆర్టిఫాక్ట్‌లను (malicious artifacts) పంపడం వంటివి చేయవచ్చు.

ఎవరు ప్రమాదంలో ఉన్నారు

  • Artifactoryని ఆన్-ప్రిమిసెస్ (on-premises) లో నడిపే సంస్థలు – ముఖ్యంగా సేవలను పబ్లిక్ ఇంటర్నెట్‌కు అందుబాటులో ఉంచే సంస్థలు.
  • డిఫాల్ట్ టోకెన్-వాలిడేషన్ సెట్టింగ్‌లపై ఆధారపడే బృందాలు – వాలిడేషన్ లాజిక్‌ను ప్యాచ్ చేసినప్పుడు లేదా మాన్యువల్‌గా హార్డెన్ చేసినప్పుడు మాత్రమే ఈ లోపం తొలగిపోతుంది.
  • క్లౌడ్ కస్టమర్లు – వీరు నేరుగా ప్రభావితం కాలేదు, ఎందుకంటే పబ్లిక్ అనౌన్స్‌మెంట్ కంటే ముందే మేనేజ్డ్ సర్వీస్‌ను అప్‌డేట్ చేయడం జరిగింది.

సెల్ఫ్-హోస్టెడ్ వినియోగదారుల కోసం తక్షణ చర్యలు

  1. మీ వెర్షన్‌ను గుర్తించండి/artifactory/api/system/version ని కాల్ చేయండి.
  2. అప్‌గ్రేడ్ చేయండి – ప్యాచ్ చేయబడిన రిలీజ్‌లలో ఒకదానికి (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, లేదా 7.161.20) మారండి.
  3. యాక్టివ్ టోకెన్‌లను ఆడిట్ చేయండి – ప్రస్తుత టోకెన్‌ల జాబితాను పొందడానికి Access REST APIని ఉపయోగించండి మరియు మీకు తెలియని వాటిని గుర్తించండి.
  4. ఆడిట్ లాగ్‌లను సమీక్షించండి – మీ CI/CD పైప్‌లైన్‌లు లేదా ఆటోమేషన్ టూల్స్ ద్వారా సృష్టించబడని CreateToken ఈవెంట్‌ల కోసం access-audit లాగ్‌లో వెతకండి.

మీరు వెంటనే అప్‌గ్రేడ్ చేయలేకపోతే, Artifactory ఇన్‌స్టన్స్‌ను ఇంటర్నెట్ నుండి వేరు చేయండి (isolate), ఉపయోగించని టోకెన్-క్రియేషన్ ఎండ్‌పాయింట్‌లను మూసివేయండి మరియు ప్రస్తుతం ఉన్న అన్ని అడ్మిన్ టోకెన్‌లను రోటేట్ చేయండి.

JFrog ఏం చెబుతోంది

ఈ సమస్య ఉత్పత్తి యొక్క డిఫాల్ట్ కాన్ఫిగరేషన్‌లో మాత్రమే కనిపిస్తుందని JFrog అడ్వైజరీ పేర్కొంది. కస్టమ్ టోకెన్-వాలిడేషన్ రూల్స్‌ను వర్తింపజేసిన కస్టమర్లు ఇప్పటికే రక్షణలో ఉండవచ్చు, కానీ వెండర్ ఇప్పటికీ అప్‌గ్రేడ్ చేయాలని సిఫార్సు చేస్తున్నారు. కంపెనీ అన్ని సపోర్టెడ్ ఆన్-ప్రిమిసెస్ వెర్షన్‌ల కోసం ప్యాచ్‌లను విడుదల చేసింది మరియు క్లౌడ్ ఆఫరింగ్ ఇప్పటికే సురక్షితంగా ఉందని ధృవీకరించింది.

దీని సారాంశం సరళమైనది: మీరు మీ స్వంత సర్వర్‌లలో Artifactoryని నడుపుతుంటే, ఈరోజే మీ వెర్షన్‌ను తనిఖీ చేయండి, ప్యాచ్‌ను వర్తింపజేయండి మరియు మీ టోకెన్ ఇన్వెంటరీని క్లీన్ చేయండి. దీనిని దుర్వినియోగం చేసే అవకాశం ఇప్పటికే ఉంది; పరిష్కారాన్ని ఆలస్యం చేయడం వల్ల దాడి యొక్క పరిధి (attack surface) మరింత పెరుగుతుంది.