JFrog ने 28 अगस्त, 2026 को अपने self-hosted Artifactory प्रोडक्ट में एक गंभीर authentication bypass (CVE-2026-82329) का खुलासा किया। 9.8 CVSS स्कोर वाली यह खामी, हमलावर को बिना किसी यूजरनेम, पासवर्ड या सेशन के एक एडमिनिस्ट्रेटर टोकन बनाने और पूरा नियंत्रण हासिल करने की अनुमति देती है। Threat-intel टीमों का कहना है कि यह हमला पहले से ही इंटरनेट से जुड़े (internet-facing) इंस्टॉलेशन को निशाना बना रहा है।
यह बग कैसे काम करता है
Artifactory का refresh-token मैकेनिज्म टोकन को सत्यापित करने के लिए एक डिजिटल सिग्नेचर की जांच करता है। डिफॉल्ट कॉन्फ़िगरेशन में, वैलिडेशन रूटीन एक ऐसे तैयार (crafted) टोकन को स्वीकार कर लेता है जिसका सिग्नेचर वैध दिखता है। इसलिए, एक हमलावर ऐसा टोकन बना सकता है जिसे सर्वर एडमिन क्रेडेंशियल के रूप में मानता है और कोई भी API कॉल कर सकता है—जैसे रिपॉजिटरी बनाना या हटाना, सोर्स कोड को उजागर करना, या मैलिशियस आर्टिफैक्ट्स डालना।
किसे खतरा है
- वे एंटरप्राइज़ जो Artifactory को on-premises चलाते हैं – विशेष रूप से वे जो इस सर्विस को पब्लिक इंटरनेट पर उपलब्ध कराते हैं।
- वे टीमें जो डिफॉल्ट token-validation सेटिंग्स पर निर्भर हैं – यह भेद्यता (vulnerability) केवल तभी समाप्त होती है जब वैलिडेशन लॉजिक को पैच किया जाता है या मैन्युअल रूप से हार्डन (harden) किया जाता है।
- क्लाउड ग्राहक – सीधे तौर पर प्रभावित नहीं हैं क्योंकि सार्वजनिक घोषणा से पहले ही मैनेज्ड सर्विस को अपडेट कर दिया गया था।
self-hosted उपयोगकर्ताओं के लिए तत्काल कदम
- अपना वर्जन पहचानें –
/artifactory/api/system/versionको कॉल करें। - अपग्रेड करें – पैच किए गए रिलीज़ में से किसी एक पर जाएँ (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, या 7.161.20)।
- एक्टिव टोकन का ऑडिट करें – वर्तमान टोकन की सूची बनाने और किसी भी अज्ञात टोकन को चिह्नित करने के लिए Access REST API का उपयोग करें।
- ऑडिट लॉग की समीक्षा करें – access-audit लॉग में उन
CreateTokenइवेंट्स को खोजें जो आपके CI/CD पाइपलाइन्स या ऑटोमेशन टूल्स द्वारा जेनरेट नहीं किए गए थे।
यदि आप तुरंत अपग्रेड नहीं कर सकते हैं, तो Artifactory इंस्टेंस को इंटरनेट से अलग (isolate) कर दें, किसी भी अप्रयुक्त (unused) टोकन-क्रिएशन एंडपॉइंट्स को बंद कर दें, और सभी मौजूदा एडमिन टोकन को रोटेट (rotate) कर दें।
JFrog का क्या कहना है
JFrog की एडवाइजरी में कहा गया है कि यह समस्या केवल प्रोडक्ट के डिफॉल्ट कॉन्फ़िगरेशन के तहत ही आती है। जिन ग्राहकों ने कस्टम token-validation नियम लागू किए हैं, वे पहले से ही सुरक्षित हो सकते हैं, लेकिन वेंडर फिर भी अपग्रेड करने की सलाह देता है। कंपनी ने सभी समर्थित on-premise वर्जन्स के लिए पैच जारी कर दिए हैं और पुष्टि की है कि क्लाउड सर्विस पहले से ही सुरक्षित है।
मुख्य बात सरल है: यदि आप अपने स्वयं के सर्वर पर Artifactory चलाते हैं, तो आज ही अपना वर्जन सत्यापित करें, पैच लागू करें, और अपने टोकन इन्वेंट्री की जांच करें। शोषण (exploitation) की खिड़की पहले से ही खुली है; सुधार (remediation) में देरी करने से हमला करने का दायरा (attack surface) केवल बढ़ता जाएगा।
