نقص بحرانی JFrog Artifactory به مهاجمان اجازه میدهد بدون ورود، توکن مدیریتی جعل کنند

یک نقص بحرانی در احراز هویت JFrog Artifactory، مخزن نرمافزاری که شرکتها برای ذخیره و توزیع بستههای ساخت (build) از آن استفاده میکنند، تنها چند روز پس از وصله شدن، بهطور فعال مورد سوءاستفاده قرار گرفته است. این آسیبپذیری با شناسه CVE-2026-82329 ثبت شده و امتیاز ۹.۸ از ۱۰ در مقیاس CVSS دریافت کرده است. این نقص به مهاجم غیرمجاز با دسترسی شبکهای اجازه میدهد در نمونههای خودادارهشده (self-managed) Artifactory که در پیکربندی پیشفرض اجرا میشوند، توکن مدیریتی جعل کند؛ بدون نیاز به اعتبارنامه، تعامل کاربر یا دسترسی قبلی.
شرکت JFrog این آسیبپذیری را در ۲۸ اوت ۲۰۲۶ (۶ شهریور ۱۴۰۵) افشا و وصله کرد و نسخههای اصلاحشده را در شش خط انتشار عرضه کرد: ۷.۱۱۱.۲۱، ۷.۱۱۷.۲۸، ۷.۱۲۵.۲۰، ۷.۱۳۳.۲۹، ۷.۱۴۶.۳۸ و ۷.۱۶۱.۲۰. به گفته شرکت امنیت تهاجمی watchTowr که نخستین بار سوءاستفاده فعال را گزارش کرد، حملات پیش از انتشار عمومی وصله آغاز شده و پس از افشای رسمی، با در دست داشتن نقشه راه دقیقتر برای مهاجمان، شدت گرفته است. تا اول سپتامبر، هانیپاتهای watchTowr تلاشهای سوءاستفاده را از مکانهای جغرافیایی متعدد ثبت کرده بودند.
علت اصلی این آسیبپذیری یک شکاف پیکربندی است، نه یک باگ کدنویسی: نمونههای JFrog Access که کلید پیوستن (join key) بهصورت صریح در آنها تنظیم نشده باشد، بهطور پیشفرض از یک کلید پیوستن «شبحگونه» و قابلپیشبینی استفاده میکنند که مهاجمان میتوانند از آن برای جعل اعتبارنامههای مورد اعتماد Artifactory سوءاستفاده کنند. از آنجا که این نقص در یک حالت پیشفرض قرار دارد و نه در پیکربندی نادرستی که کاربران خودشان ایجاد کرده باشند، هر استقرار خودادارهشدهای که هرگز کلید پیوستن سفارشی تنظیم نکرده، از همان ابتدا در معرض خطر است.
اهمیت این موضوع فراتر از مشتریان مستقیم JFrog است. Artifactory در مرکز زنجیره تأمین نرمافزار قرار دارد؛ جایی که سازمانها بستههای ساخت، ایمیجهای کانتینر و پکیجهایی را ذخیره میکنند که بهطور خودکار وارد پایپلاینهای CI/CD و سیستمهای تولید میشوند. کالین هاگ-اسپیرز از شرکت Black Duck توضیح داد: «دسترسی مدیریتی به Artifactory به آرتیفکتهای منتشرشدهای دسترسی دارد که سیستمهای پاییندستی از قبل به آنها اعتماد کرده و بهصورت خودکار دریافت میکنند.» این گفته دلیل خطرناک بودن این باگ را روشن میکند، حتی با وجود اینکه به معنای سنتی، یک آسیبپذیری اجرای کد از راه دور (RCE) نیست.
محققان میگویند پس از ساخت توکن مدیریتی جعلی، مهاجمان کاربران، گروهها و توکنهای دسترسی موجود را فهرست کرده، روابط دسترسی فدرالشده میان سیستمهای متصل را ترسیم کرده و در تعداد کمتری از موارد، حسابهای درپشتی (backdoor) ایجاد کردهاند تا حتی پس از وصله شدن نقص اصلی، دسترسی خود را حفظ کنند. خطر جدیتر یعنی دستکاری یا آلودهسازی آرتیفکتهایی که سایر سیستمها بهطور خودکار دریافت میکنند، در دسترس هر کسی است که یک توکن مدیریتی جعلی در اختیار داشته باشد و این میتواند یک مخزن در معرض خطر را به نقطه ورود یک نفوذ گستردهتر در زنجیره تأمین تبدیل کند.
سرویس SaaS میزبانیشده JFrog تحت تأثیر قرار نگرفته است؛ این آسیبپذیری تنها به استقرارهای خودادارهشده Artifactory که در پیکربندی پیشفرض آسیبپذیر اجرا میشوند محدود است. یوردان گانچف از watchTowr گفت: «این مورد با سرعتی نگرانکننده از افشا به سوءاستفاده واقعی در دنیای واقعی رسید. هر کسی که این موضوع را دنبال کرده باشد میداند ادامه ماجرا چه خواهد بود: اوضاع بدتر خواهد شد.»
سازمانهایی که Artifactory را بهصورت خودادارهشده اجرا میکنند باید بلافاصله به یکی از نسخههای اصلاحشده ارتقا دهند و نباید تصور کنند نبود کلید پیوستن سفارشی، یک پیشفرض بیخطر است؛ زیرا این دقیقاً همان شرطی است که این حمله به آن متکی است. با توجه به گزارشهای مربوط به حسابهای درپشتی، تیمهایی که پیش از ۲۸ اوت نسخه آسیبپذیر را اجرا میکردند باید کاربران و توکنهای مدیریتی موجود را نیز بررسی کنند تا مطمئن شوند چیزی ایجاد نشده که خودشان نساختهاند، و کار را تنها به نصب وصله محدود نکنند.
بر اساس گزارش The Hacker News و BleepingComputer.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی