JFrog เปิดเผยช่องโหว่การข้ามขั้นตอนการยืนยันตัวตน (authentication bypass) ระดับวิกฤตในผลิตภัณฑ์ Artifactory แบบติดตั้งเอง (self-hosted) (CVE-2026-82329) เมื่อวันที่ 28 สิงหาคม 2026 ช่องโหว่นี้มีคะแนน CVSS อยู่ที่ 9.8 ซึ่งช่วยให้ผู้โจมตีสามารถปลอมแปลงโทเค็นผู้ดูแลระบบ (administrator token) และเข้าควบคุมระบบได้อย่างสมบูรณ์โดยไม่ต้องใช้ชื่อผู้ใช้ รหัสผ่าน หรือเซสชัน ทีมข่าวกรองภัยคุกคาม (Threat-intel) ระบุว่าการโจมตีนี้กำลังเกิดขึ้นกับระบบที่เชื่อมต่อกับอินเทอร์เน็ตสาธารณะแล้ว

กลไกการทำงานของบั๊ก

กลไก refresh-token ของ Artifactory จะตรวจสอบลายเซ็นดิจิทัล (digital signature) เพื่อยืนยันความถูกต้องของโทเค็น ในการตั้งค่าเริ่มต้น กระบวนการตรวจสอบจะยอมรับโทเค็นที่ถูกสร้างขึ้นมาเป็นพิเศษซึ่งมีลายเซ็นที่ดูเหมือนว่าถูกต้อง ดังนั้น ผู้โจมตีจึงสามารถสร้างโทเค็นที่เซิร์ฟเวอร์จะมองว่าเป็นข้อมูลประจำตัวของผู้ดูแลระบบ และสามารถเรียกใช้ API ใดๆ ก็ได้ เช่น การสร้างหรือลบ repository, การเปิดเผยซอร์สโค้ด หรือการวางไฟล์ artifact ที่เป็นอันตราย

ใครที่มีความเสี่ยงบ้าง

  • องค์กรที่รัน Artifactory แบบ on-premises – โดยเฉพาะองค์กรที่เปิดบริการให้เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ
  • ทีมที่ใช้การตั้งค่าการตรวจสอบโทเค็น (token-validation) แบบเริ่มต้น – ช่องโหว่นี้จะหมดไปก็ต่อเมื่อมีการแพตช์ตรรกะการตรวจสอบหรือทำการเสริมความปลอดภัย (hardened) ด้วยตนเองเท่านั้น
  • ลูกค้า Cloud – ไม่ได้รับผลกระทบโดยตรง เนื่องจากบริการแบบ managed service ได้รับการอัปเดตก่อนที่จะมีการประกาศต่อสาธารณะ

ขั้นตอนเร่งด่วนสำหรับผู้ใช้งานแบบ self-hosted

  1. ตรวจสอบเวอร์ชันของคุณ – เรียกใช้งาน /artifactory/api/system/version
  2. อัปเกรด – เปลี่ยนไปใช้เวอร์ชันที่ได้รับการแพตช์แล้ว (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 หรือ 7.161.20)
  3. ตรวจสอบโทเค็นที่ใช้งานอยู่ (Audit active tokens) – ใช้ Access REST API เพื่อแสดงรายการโทเค็นปัจจุบันและทำเครื่องหมายหากพบโทเค็นที่คุณไม่รู้จัก
  4. ตรวจสอบบันทึกการตรวจสอบ (Review audit logs) – ค้นหาเหตุการณ์ CreateToken ใน access-audit log ที่ไม่ได้ถูกสร้างขึ้นโดย CI/CD pipelines หรือเครื่องมืออัตโนมัติของคุณ

หากคุณยังไม่สามารถอัปเกรดได้ในทันที ให้แยก instance ของ Artifactory ออกจากอินเทอร์เน็ต ปิดการใช้งาน endpoint สำหรับการสร้างโทเค็นที่ไม่ได้ใช้งาน และทำการเปลี่ยน (rotate) โทเค็นผู้ดูแลระบบที่มีอยู่ทั้งหมด

สิ่งที่ JFrog กล่าว

คำแนะนำจาก JFrog ระบุว่าปัญหานี้จะเกิดขึ้นภายใต้การตั้งค่าเริ่มต้นของผลิตภัณฑ์เท่านั้น ลูกค้าที่ใช้กฎการตรวจสอบโทเค็นแบบกำหนดเอง (custom token-validation rules) อาจได้รับการป้องกันอยู่แล้ว แต่ทางผู้ผลิตยังคงแนะนำให้อัปเกรด ทั้งนี้ บริษัทได้ออกแพตช์สำหรับเวอร์ชัน on-premise ที่รองรับทั้งหมดแล้ว และยืนยันว่าบริการบน Cloud นั้นปลอดภัยจากช่องโหว่นี้แล้ว

บทสรุปนั้นง่ายมาก: หากคุณรัน Artifactory บนเซิร์ฟเวอร์ของคุณเอง ให้ตรวจสอบเวอร์ชันของคุณตั้งแต่วันนี้ ติดตั้งแพตช์ และตรวจสอบรายการโทเค็นทั้งหมดของคุณ ช่วงเวลาสำหรับการโจมตีได้เปิดออกแล้ว การชะลอการแก้ไขจะยิ่งเป็นการเพิ่มพื้นที่การโจมตี (attack surface) ให้กว้างขึ้นเท่านั้น