JFrog เปิดเผยช่องโหว่การข้ามขั้นตอนการยืนยันตัวตน (authentication bypass) ระดับวิกฤตในผลิตภัณฑ์ Artifactory แบบติดตั้งเอง (self-hosted) (CVE-2026-82329) เมื่อวันที่ 28 สิงหาคม 2026 ช่องโหว่นี้มีคะแนน CVSS อยู่ที่ 9.8 ซึ่งช่วยให้ผู้โจมตีสามารถปลอมแปลงโทเค็นผู้ดูแลระบบ (administrator token) และเข้าควบคุมระบบได้อย่างสมบูรณ์โดยไม่ต้องใช้ชื่อผู้ใช้ รหัสผ่าน หรือเซสชัน ทีมข่าวกรองภัยคุกคาม (Threat-intel) ระบุว่าการโจมตีนี้กำลังเกิดขึ้นกับระบบที่เชื่อมต่อกับอินเทอร์เน็ตสาธารณะแล้ว
กลไกการทำงานของบั๊ก
กลไก refresh-token ของ Artifactory จะตรวจสอบลายเซ็นดิจิทัล (digital signature) เพื่อยืนยันความถูกต้องของโทเค็น ในการตั้งค่าเริ่มต้น กระบวนการตรวจสอบจะยอมรับโทเค็นที่ถูกสร้างขึ้นมาเป็นพิเศษซึ่งมีลายเซ็นที่ดูเหมือนว่าถูกต้อง ดังนั้น ผู้โจมตีจึงสามารถสร้างโทเค็นที่เซิร์ฟเวอร์จะมองว่าเป็นข้อมูลประจำตัวของผู้ดูแลระบบ และสามารถเรียกใช้ API ใดๆ ก็ได้ เช่น การสร้างหรือลบ repository, การเปิดเผยซอร์สโค้ด หรือการวางไฟล์ artifact ที่เป็นอันตราย
ใครที่มีความเสี่ยงบ้าง
- องค์กรที่รัน Artifactory แบบ on-premises – โดยเฉพาะองค์กรที่เปิดบริการให้เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ
- ทีมที่ใช้การตั้งค่าการตรวจสอบโทเค็น (token-validation) แบบเริ่มต้น – ช่องโหว่นี้จะหมดไปก็ต่อเมื่อมีการแพตช์ตรรกะการตรวจสอบหรือทำการเสริมความปลอดภัย (hardened) ด้วยตนเองเท่านั้น
- ลูกค้า Cloud – ไม่ได้รับผลกระทบโดยตรง เนื่องจากบริการแบบ managed service ได้รับการอัปเดตก่อนที่จะมีการประกาศต่อสาธารณะ
ขั้นตอนเร่งด่วนสำหรับผู้ใช้งานแบบ self-hosted
- ตรวจสอบเวอร์ชันของคุณ – เรียกใช้งาน
/artifactory/api/system/version - อัปเกรด – เปลี่ยนไปใช้เวอร์ชันที่ได้รับการแพตช์แล้ว (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 หรือ 7.161.20)
- ตรวจสอบโทเค็นที่ใช้งานอยู่ (Audit active tokens) – ใช้ Access REST API เพื่อแสดงรายการโทเค็นปัจจุบันและทำเครื่องหมายหากพบโทเค็นที่คุณไม่รู้จัก
- ตรวจสอบบันทึกการตรวจสอบ (Review audit logs) – ค้นหาเหตุการณ์
CreateTokenใน access-audit log ที่ไม่ได้ถูกสร้างขึ้นโดย CI/CD pipelines หรือเครื่องมืออัตโนมัติของคุณ
หากคุณยังไม่สามารถอัปเกรดได้ในทันที ให้แยก instance ของ Artifactory ออกจากอินเทอร์เน็ต ปิดการใช้งาน endpoint สำหรับการสร้างโทเค็นที่ไม่ได้ใช้งาน และทำการเปลี่ยน (rotate) โทเค็นผู้ดูแลระบบที่มีอยู่ทั้งหมด
สิ่งที่ JFrog กล่าว
คำแนะนำจาก JFrog ระบุว่าปัญหานี้จะเกิดขึ้นภายใต้การตั้งค่าเริ่มต้นของผลิตภัณฑ์เท่านั้น ลูกค้าที่ใช้กฎการตรวจสอบโทเค็นแบบกำหนดเอง (custom token-validation rules) อาจได้รับการป้องกันอยู่แล้ว แต่ทางผู้ผลิตยังคงแนะนำให้อัปเกรด ทั้งนี้ บริษัทได้ออกแพตช์สำหรับเวอร์ชัน on-premise ที่รองรับทั้งหมดแล้ว และยืนยันว่าบริการบน Cloud นั้นปลอดภัยจากช่องโหว่นี้แล้ว
บทสรุปนั้นง่ายมาก: หากคุณรัน Artifactory บนเซิร์ฟเวอร์ของคุณเอง ให้ตรวจสอบเวอร์ชันของคุณตั้งแต่วันนี้ ติดตั้งแพตช์ และตรวจสอบรายการโทเค็นทั้งหมดของคุณ ช่วงเวลาสำหรับการโจมตีได้เปิดออกแล้ว การชะลอการแก้ไขจะยิ่งเป็นการเพิ่มพื้นที่การโจมตี (attack surface) ให้กว้างขึ้นเท่านั้น
