JFrog повідомила про критичну вразливість обходу автентифікації у своєму self-hosted продукті Artifactory (CVE-2026-82329) 28 серпня 2026 року. Ця помилка з оцінкою CVSS 9.8 дозволяє зловмиснику підробити токен адміністратора та отримати повний контроль без імені користувача, пароля чи сесії. Команди з розвідки загроз (threat-intel) зазначають, що атаки на вже відбуваються на інсталяції, доступні з інтернету.
Як працює ця помилка
Механізм оновлення токенів (refresh-token) в Artifactory перевіряє цифровий підпис для верифікації токена. У конфігурації за замовчуванням процедура перевірки приймає підроблений токен, підпис якого виглядає дійсним. Таким чином, зловмисник може створити токен, який сервер сприйматиме як облікові дані адміністратора, і виконувати будь-які API-виклики: створювати або видаляти репозиторії, розкривати вихідний код або завантажувати шкідливі артефакти.
Хто під загрозою
- Підприємства, які використовують Artifactory on-premises – особливо ті, що відкривають доступ до сервісу через публічний інтернет.
- Команди, які покладаються на стандартні налаштування перевірки токенів – вразливість зникає лише після виправлення логіки перевірки або її ручного посилення.
- Хмарні клієнти – не підпадають під пряму загрозу, оскільки керований сервіс було оновлено ще до публічного оголошення.
Негайні кроки для користувачів self-hosted версій
- Визначте свою версію – виконайте запит до
/artifactory/api/system/version. - Оновіться – перейдіть на одну з виправлених версій (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 або 7.161.20).
- Проведіть аудит активних токенів – використовуйте Access REST API, щоб вивести список поточних токенів і позначити всі невідомі вам.
- Перегляньте журнали аудиту – шукайте в журналі
access-auditподіїCreateToken, які не були створені вашими CI/CD-конвейєрами або інструментами автоматизації.
Якщо ви не можете оновитися негайно, ізолюйте екземпляр Artifactory від інтернету, вимкніть усі невикористовувані кінцеві точки (endpoints) для створення токенів і змініть усі існуючі токени адміністратора.
Що каже JFrog
У рекомендації JFrog зазначається, що проблема виникає лише за конфігурації продукту за замовчуванням. Клієнти, які застосували власні правила перевірки токенів, можливо, вже захищені, проте вендор все одно рекомендує оновитися. Компанія випустила патчі для всіх підтримуваних on-premise версій і підтвердила, що хмарне рішення вже не вразливе.
Висновок простий: якщо ви запускаєте Artifactory на власних серверах, перевірте свою версію вже сьогодні, застосуйте патч і проведіть ревізію списку токенів. Вікно для експлуатації вже відкрите; затримка з усуненням вразливості лише збільшує поверхню атаки.
