ثغرة خطيرة في JFrog Artifactory تتيح للمهاجمين تزوير رموز الإدارة دون تسجيل دخول

The Hacker News
مشاركة:
ثغرة خطيرة في JFrog Artifactory تتيح للمهاجمين تزوير رموز الإدارة دون تسجيل دخول

يجري استغلال ثغرة خطيرة في مصادقة JFrog Artifactory، مستودع البرمجيات الذي تستخدمه الشركات لتخزين وتوزيع حزم البناء، بشكل نشط بعد أيام قليلة فقط من إصلاحها. تحمل الثغرة المعرّف CVE-2026-82329 وحصلت على تصنيف 9.8 من 10 على مقياس CVSS، وتتيح لمهاجم غير مصادَق عليه ولديه وصول إلى الشبكة تزوير رموز إدارية (admin tokens) على نسخ Artifactory ذاتية الإدارة العاملة بإعداداتها الافتراضية — دون الحاجة إلى بيانات اعتماد أو تفاعل من المستخدم أو وصول مسبق.

كشفت JFrog عن الثغرة وأصدرت الإصلاح في 28 أغسطس 2026، ونشرت إصدارات مُصححة عبر ستة خطوط إصدار: 7.111.21 و7.117.28 و7.125.20 و7.133.29 و7.146.38 و7.161.20. وبحسب شركة الأمن الهجومي watchTowr، التي رصدت أول استغلال نشط للثغرة، بدأت الهجمات قبل نشر الإصلاح للعامة، وتسارعت بعد الإفصاح العلني الذي منح المهاجمين خارطة طريق أوضح لاستغلال الثغرة. وبحلول الأول من سبتمبر، كانت مصائد watchTowr قد سجلت بالفعل محاولات استغلال من مواقع جغرافية متعددة.

السبب الجذري للثغرة هو فجوة في الإعداد وليس خطأً برمجياً: نسخ JFrog Access التي لم يُحدَّد فيها مفتاح انضمام (join key) صراحةً تلجأ افتراضياً إلى مفتاح انضمام «شبحي» يمكن التنبؤ به، ويمكن للمهاجمين استغلاله لتزوير بيانات الاعتماد التي تعتمد عليها Artifactory للثقة بالطلبات الإدارية. ولأن الثغرة تكمن في حالة افتراضية وليست خطأً في الإعداد أحدثه المستخدمون أنفسهم، فإن أي نشر ذاتي الإدارة لم يُحدَّد فيه مفتاح انضمام مخصص يكون معرضاً للخطر منذ البداية.

تتجاوز أهمية هذه الثغرة قاعدة عملاء JFrog نفسها. تقع Artifactory في صميم سلاسل توريد البرمجيات — فهي المكان الذي تخزّن فيه المؤسسات حزم البناء وصور الحاويات والحزم التي يتم سحبها تلقائياً إلى مسارات CI/CD وأنظمة الإنتاج. وقال كولن هوغ-سبيرز من شركة Black Duck: «الوصول الإداري إلى Artifactory يصل إلى الأصول المنشورة التي تثق بها الأنظمة اللاحقة بالفعل وتسحبها تلقائياً»، موضحاً سبب خطورة هذه الثغرة رغم أنها ليست ثغرة تنفيذ أكواد عن بُعد (RCE) بالمعنى التقليدي.

ويقول الباحثون إنه بعد أن يزوّر المهاجمون رمزاً إدارياً، لوحظ قيامهم بحصر المستخدمين والمجموعات ورموز الوصول الحالية، ورسم خريطة لعلاقات الوصول الموحّد (federated access) بين الأنظمة المتصلة، وفي عدد أقل من الحالات، زرع حسابات خلفية (backdoor) للحفاظ على الوصول حتى بعد إصلاح الثغرة الأصلية. أما الخطر الأكبر — العبث بالأصول أو تسميمها بحيث تجلبها أنظمة أخرى تلقائياً — فهو في متناول أي شخص يملك رمزاً إدارياً مزوراً، ما يحوّل مستودعاً واحداً مكشوفاً إلى نقطة دخول محتملة لاختراق أوسع نطاقاً في سلسلة التوريد.

لم تتأثر خدمة SaaS المستضافة من JFrog؛ إذ يقتصر التعرض على عمليات النشر ذاتية الإدارة لـ Artifactory التي تعمل بالإعداد الافتراضي الضعيف. وقال يوردان غانتشيف من watchTowr: «انتقلت هذه الثغرة من الإفصاح إلى الاستغلال الفعلي بسرعة مقلقة. وكل من يتابع الأمر يعرف ما سيحدث لاحقاً: الأمور ستزداد سوءاً.»

يجب على المؤسسات التي تشغّل Artifactory ذاتية الإدارة تثبيت أحد الإصدارات المُصححة فوراً، وعدم افتراض أن غياب مفتاح انضمام مخصص هو إعداد افتراضي غير ضار — فهو بالضبط الشرط الذي يعتمد عليه الاستغلال. ونظراً للتقارير عن الحسابات الخلفية، ينبغي على الفرق التي كانت تشغّل إصداراً متأثراً قبل 28 أغسطس أيضاً تدقيق المستخدمين الإداريين والرموز الحالية بحثاً عن أي شيء لم تنشئه بنفسها، لا الاكتفاء بتطبيق الإصلاح فقط.

بحسب ما ذكرته The Hacker News وBleepingComputer.

وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: