نقص بحرانی JFrog Artifactory به مهاجمان اجازه می‌دهد بدون ورود، توکن مدیریتی جعل کنند

The Hacker News
اشتراک‌گذاری:
نقص بحرانی JFrog Artifactory به مهاجمان اجازه می‌دهد بدون ورود، توکن مدیریتی جعل کنند

یک نقص بحرانی در احراز هویت JFrog Artifactory، مخزن نرم‌افزاری که شرکت‌ها برای ذخیره و توزیع بسته‌های ساخت (build) از آن استفاده می‌کنند، تنها چند روز پس از وصله شدن، به‌طور فعال مورد سوءاستفاده قرار گرفته است. این آسیب‌پذیری با شناسه CVE-2026-82329 ثبت شده و امتیاز ۹.۸ از ۱۰ در مقیاس CVSS دریافت کرده است. این نقص به مهاجم غیرمجاز با دسترسی شبکه‌ای اجازه می‌دهد در نمونه‌های خوداداره‌شده (self-managed) Artifactory که در پیکربندی پیش‌فرض اجرا می‌شوند، توکن مدیریتی جعل کند؛ بدون نیاز به اعتبارنامه، تعامل کاربر یا دسترسی قبلی.

شرکت JFrog این آسیب‌پذیری را در ۲۸ اوت ۲۰۲۶ (۶ شهریور ۱۴۰۵) افشا و وصله کرد و نسخه‌های اصلاح‌شده را در شش خط انتشار عرضه کرد: ۷.۱۱۱.۲۱، ۷.۱۱۷.۲۸، ۷.۱۲۵.۲۰، ۷.۱۳۳.۲۹، ۷.۱۴۶.۳۸ و ۷.۱۶۱.۲۰. به گفته شرکت امنیت تهاجمی watchTowr که نخستین بار سوءاستفاده فعال را گزارش کرد، حملات پیش از انتشار عمومی وصله آغاز شده و پس از افشای رسمی، با در دست داشتن نقشه راه دقیق‌تر برای مهاجمان، شدت گرفته است. تا اول سپتامبر، هانی‌پات‌های watchTowr تلاش‌های سوءاستفاده را از مکان‌های جغرافیایی متعدد ثبت کرده بودند.

علت اصلی این آسیب‌پذیری یک شکاف پیکربندی است، نه یک باگ کدنویسی: نمونه‌های JFrog Access که کلید پیوستن (join key) به‌صورت صریح در آن‌ها تنظیم نشده باشد، به‌طور پیش‌فرض از یک کلید پیوستن «شبح‌گونه» و قابل‌پیش‌بینی استفاده می‌کنند که مهاجمان می‌توانند از آن برای جعل اعتبارنامه‌های مورد اعتماد Artifactory سوءاستفاده کنند. از آنجا که این نقص در یک حالت پیش‌فرض قرار دارد و نه در پیکربندی نادرستی که کاربران خودشان ایجاد کرده باشند، هر استقرار خوداداره‌شده‌ای که هرگز کلید پیوستن سفارشی تنظیم نکرده، از همان ابتدا در معرض خطر است.

اهمیت این موضوع فراتر از مشتریان مستقیم JFrog است. Artifactory در مرکز زنجیره تأمین نرم‌افزار قرار دارد؛ جایی که سازمان‌ها بسته‌های ساخت، ایمیج‌های کانتینر و پکیج‌هایی را ذخیره می‌کنند که به‌طور خودکار وارد پایپ‌لاین‌های CI/CD و سیستم‌های تولید می‌شوند. کالین هاگ-اسپیرز از شرکت Black Duck توضیح داد: «دسترسی مدیریتی به Artifactory به آرتیفکت‌های منتشرشده‌ای دسترسی دارد که سیستم‌های پایین‌دستی از قبل به آن‌ها اعتماد کرده و به‌صورت خودکار دریافت می‌کنند.» این گفته دلیل خطرناک بودن این باگ را روشن می‌کند، حتی با وجود اینکه به معنای سنتی، یک آسیب‌پذیری اجرای کد از راه دور (RCE) نیست.

محققان می‌گویند پس از ساخت توکن مدیریتی جعلی، مهاجمان کاربران، گروه‌ها و توکن‌های دسترسی موجود را فهرست کرده، روابط دسترسی فدرال‌شده میان سیستم‌های متصل را ترسیم کرده و در تعداد کمتری از موارد، حساب‌های درپشتی (backdoor) ایجاد کرده‌اند تا حتی پس از وصله شدن نقص اصلی، دسترسی خود را حفظ کنند. خطر جدی‌تر یعنی دستکاری یا آلوده‌سازی آرتیفکت‌هایی که سایر سیستم‌ها به‌طور خودکار دریافت می‌کنند، در دسترس هر کسی است که یک توکن مدیریتی جعلی در اختیار داشته باشد و این می‌تواند یک مخزن در معرض خطر را به نقطه ورود یک نفوذ گسترده‌تر در زنجیره تأمین تبدیل کند.

سرویس SaaS میزبانی‌شده JFrog تحت تأثیر قرار نگرفته است؛ این آسیب‌پذیری تنها به استقرارهای خوداداره‌شده Artifactory که در پیکربندی پیش‌فرض آسیب‌پذیر اجرا می‌شوند محدود است. یوردان گانچف از watchTowr گفت: «این مورد با سرعتی نگران‌کننده از افشا به سوءاستفاده واقعی در دنیای واقعی رسید. هر کسی که این موضوع را دنبال کرده باشد می‌داند ادامه ماجرا چه خواهد بود: اوضاع بدتر خواهد شد.»

سازمان‌هایی که Artifactory را به‌صورت خوداداره‌شده اجرا می‌کنند باید بلافاصله به یکی از نسخه‌های اصلاح‌شده ارتقا دهند و نباید تصور کنند نبود کلید پیوستن سفارشی، یک پیش‌فرض بی‌خطر است؛ زیرا این دقیقاً همان شرطی است که این حمله به آن متکی است. با توجه به گزارش‌های مربوط به حساب‌های درپشتی، تیم‌هایی که پیش از ۲۸ اوت نسخه آسیب‌پذیر را اجرا می‌کردند باید کاربران و توکن‌های مدیریتی موجود را نیز بررسی کنند تا مطمئن شوند چیزی ایجاد نشده که خودشان نساخته‌اند، و کار را تنها به نصب وصله محدود نکنند.

بر اساس گزارش The Hacker News و BleepingComputer.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری:
نقص بحرانی JFrog Artifactory به مهاجمان اجازه می‌دهد بدون ورود، توکن مدیریتی جعل کنند | AIO APEX