JFrog đã công bố một lỗ hổng vượt qua xác thực (authentication bypass) nghiêm trọng trong sản phẩm Artifactory tự lưu trữ (self-hosted) của mình (CVE-2026-82329) vào ngày 28 tháng 8 năm 2026. Lỗ hổng này có điểm CVSS là 9.8, cho phép kẻ tấn công giả mạo token quản trị viên và chiếm toàn quyền kiểm soát mà không cần tên người dùng, mật khẩu hay phiên làm việc. Các đội ngũ tình báo mối đe dọa (threat-intel) cho biết các cuộc tấn công đã bắt đầu nhắm vào các bản cài đặt có kết nối internet.
Cách thức hoạt động của lỗi
Cơ chế refresh-token của Artifactory kiểm tra chữ ký số để xác minh một token. Trong cấu hình mặc định, quy trình xác thực chấp nhận một token được tạo thủ công có chữ ký trông như hợp lệ. Do đó, kẻ tấn công có thể tạo ra một token mà máy chủ coi là thông tin xác thực quản trị viên và thực hiện bất kỳ lệnh gọi API nào—tạo hoặc xóa kho lưu trữ (repositories), làm lộ mã nguồn, hoặc đưa các thành phần độc hại (malicious artifacts) vào hệ thống.
Ai đang gặp rủi ro
- Các doanh nghiệp chạy Artifactory tại chỗ (on-premises) – đặc biệt là những đơn vị đang để dịch vụ tiếp xúc với internet công cộng.
- Các đội ngũ dựa vào các cài đặt xác thực token mặc định – lỗ hổng này chỉ biến mất khi logic xác thực được vá hoặc được thắt chặt (hardened) một cách thủ công.
- Khách hàng sử dụng dịch vụ đám mây (Cloud) – không bị ảnh hưởng trực tiếp vì dịch vụ được quản lý đã được cập nhật trước khi có thông báo công khai.
Các bước xử lý ngay lập tức cho người dùng tự lưu trữ
- Xác định phiên bản của bạn – gọi
/artifactory/api/system/version. - Nâng cấp – chuyển sang một trong các bản phát hành đã được vá (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, hoặc 7.161.20).
- Kiểm tra các token đang hoạt động – sử dụng Access REST API để liệt kê các token hiện tại và đánh dấu bất kỳ token nào mà bạn không nhận ra.
- Xem lại nhật ký kiểm tra (audit logs) – tìm kiếm trong nhật ký
access-auditcác sự kiệnCreateTokenkhông được tạo bởi các đường ống (pipelines) CI/CD hoặc các công cụ tự động hóa của bạn.
Nếu bạn chưa thể nâng cấp ngay lập tức, hãy cách ly thực thể (instance) Artifactory khỏi internet, đóng tất cả các điểm cuối (endpoints) tạo token không sử dụng và thay đổi (rotate) tất cả các token quản trị viên hiện có.
JFrog nói gì
Thông báo của JFrog lưu ý rằng vấn đề này chỉ xuất hiện trong cấu hình mặc định của sản phẩm. Những khách hàng đã áp dụng các quy tắc xác thực token tùy chỉnh có thể đã được bảo vệ, nhưng nhà cung cấp vẫn khuyến nghị nâng cấp. Công ty đã phát hành các bản vá cho tất cả các phiên bản on-premise được hỗ trợ và xác nhận rằng dịch vụ đám mây đã được miễn nhiễm.
Bài học rút ra rất đơn giản: nếu bạn chạy Artifactory trên máy chủ riêng của mình, hãy kiểm tra phiên bản ngay hôm nay, áp dụng bản vá và rà soát lại danh mục token của bạn. Cửa sổ khai thác đã mở; việc trì hoãn khắc phục chỉ làm mở rộng thêm bề mặt tấn công (attack surface).
