JFrog نے 28 اگست 2026 کو اپنے خود سے ہوسٹ شدہ (self-hosted) Artifactory پروڈکٹ میں ایک اہم آتھنٹیکیشن بائی پاس (authentication bypass) کا انکشاف کیا (CVE-2026-82329)۔ یہ خامی، جس کا CVSS اسکور 9.8 ہے، ایک حملہ آور کو صارف کا نام (username)، پاس ورڈ، یا سیشن کے بغیر ایڈمنسٹریٹر ٹوکن بنانے اور مکمل کنٹرول حاصل کرنے کی اجازت دیتی ہے۔ تھریٹ انٹیلی جنس ٹیموں کا کہنا ہے کہ یہ حملہ پہلے ہی انٹرنیٹ سے منسلک انسٹالیشنز کو نشانہ بنا رہا ہے۔

یہ بگ (bug) کیسے کام کرتا ہے

Artifactory کا ریفریش ٹوکن میکانزم ٹوکن کی تصدیق کے لیے ڈیجیٹل دستخط (digital signature) چیک کرتا ہے۔ ڈیفالٹ کنفیگریشن میں، ویلیڈیشن روٹین ایک ایسے تیار کردہ ٹوکن کو قبول کر لیتی ہے جس کا دستخط درست معلوم ہوتا ہے۔ اس طرح ایک حملہ آور ایسا ٹوکن تیار کر سکتا ہے جسے سرور ایڈمن کریڈنشلز کے طور پر تسلیم کر لے اور کوئی بھی API کال کر سکے—جیسے کہ ریپوزٹریز بنانا یا حذف کرنا، سورس کوڈ کو ظاہر کرنا، یا نقصان دہ آرٹی فیکٹس (artifacts) ڈالنا۔

کون خطرے میں ہے

  • وہ ادارے جو Artifactory کو آن پریمیس (on-premises) پر چلاتے ہیں – خاص طور پر وہ جو اس سروس کو عوامی انٹرنیٹ کے لیے کھلا رکھتے ہیں۔
  • وہ ٹیمیں جو ڈیفالٹ ٹوکن ویلیڈیشن سیٹنگز پر انحصار کرتی ہیں – یہ کمزوری صرف اس وقت ختم ہوتی ہے جب ویلیڈیشن لاجک کو پیچ (patch) کیا جائے یا دستی طور پر اسے مزید محفوظ بنایا جائے۔
  • کلاؤڈ صارفین – براہ راست متاثر نہیں ہیں کیونکہ مینیجڈ سروس کو عوامی اعلان سے پہلے ہی اپ ڈیٹ کر دیا گیا تھا۔

خود سے ہوسٹ شدہ صارفین کے لیے فوری اقدامات

  1. اپنا ورژن شناخت کریں/artifactory/api/system/version کو کال کریں۔
  2. اپ گریڈ کریں – پیچ شدہ ریلیز (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, یا 7.161.20) میں سے کسی ایک پر منتقل ہو جائیں۔
  3. فعال ٹوکنز کا آڈٹ کریں – موجودہ ٹوکنز کی فہرست بنانے کے لیے Access REST API کا استعمال کریں اور کسی بھی ایسے ٹوکن کو نشان زد کریں جسے آپ نہیں پہچانتے۔
  4. آڈٹ لاگز کا جائزہ لیں – access-audit لاگ میں ان CreateToken ایونٹس کو تلاش کریں جو آپ کے CI/CD پائپ لائنز یا آٹومیشن ٹولز کے ذریعے تیار نہیں کیے گئے تھے۔

اگر آپ فوری طور پر اپ گریڈ نہیں کر سکتے، تو Artifactory انسٹنس کو انٹرنیٹ سے الگ کر دیں، کسی بھی غیر استعمال شدہ ٹوکن بنانے والے اینڈ پوائنٹس (endpoints) کو بند کر دیں، اور تمام موجودہ ایڈمن ٹوکنز کو تبدیل (rotate) کر دیں۔

JFrog کا کیا کہنا ہے

JFrog کی ایڈوائزری میں نوٹ کیا گیا ہے کہ یہ مسئلہ صرف پروڈکٹ کی ڈیفالٹ کنفیگریشن کے تحت ظاہر ہوتا ہے۔ وہ صارفین جنہوں نے کسٹم ٹوکن ویلیڈیشن رولز لاگو کیے ہوئے ہیں، وہ شاید پہلے ہی محفوظ ہوں، لیکن کمپنی پھر بھی اپ گریڈ کرنے کی سفارش کرتی ہے۔ کمپنی نے تمام سپورٹڈ آن پریمیس ورژنز کے لیے پیچ جاری کر دیے ہیں اور تصدیق کی ہے کہ کلاؤڈ سروس پہلے ہی اس سے محفوظ ہے۔

خلاصہ سادہ ہے: اگر آپ اپنے سرورز پر Artifactory چلاتے ہیں، تو آج ہی اپنا ورژن چیک کریں، پیچ لگائیں، اور اپنے ٹوکن انوینٹری کی جانچ کریں۔ اس کا فائدہ اٹھانے کا موقع (window for exploitation) پہلے ہی کھل چکا ہے؛ اصلاح میں تاخیر کرنے سے حملے کا دائرہ کار (attack surface) مزید بڑھ جائے گا۔