JFrog ਨੇ 28 ਅਗਸਤ, 2026 ਨੂੰ ਆਪਣੇ ਸੈਲਫ-ਹੋਸਟਡ (self-hosted) Artifactory ਉਤਪਾਦ ਵਿੱਚ ਇੱਕ ਗੰਭੀਰ ਅਥੈਂਟੀਕੇਸ਼ਨ ਬਾਈਪਾਸ (authentication bypass) ਦਾ ਖੁਲਾਸਾ ਕੀਤਾ (CVE-2026-82329)। ਇਹ ਖਾਮੀ, ਜਿਸਦਾ CVSS ਸਕੋਰ 9.8 ਹੈ, ਇੱਕ ਹਮਲਾਵਰ ਨੂੰ ਯੂਜ਼ਰਨੇਮ, ਪਾਸਵਰਡ ਜਾਂ ਸੈਸ਼ਨ ਤੋਂ ਬਿਨਾਂ ਇੱਕ ਐਡਮਿਨਿਸਟ੍ਰੇਟਰ ਟੋਕਨ ਤਿਆਰ ਕਰਨ ਅਤੇ ਪੂਰਾ ਕੰਟਰੋਲ ਹਾਸਲ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀ ਹੈ। ਥ੍ਰੇਟ-ਇੰਟੈਲ (Threat-intel) ਟੀਮਾਂ ਦਾ ਕਹਿਣਾ ਹੈ ਕਿ ਇਹ ਹਮਲਾ ਪਹਿਲਾਂ ਹੀ ਇੰਟਰਨੈਟ ਨਾਲ ਜੁੜੇ ਇੰਸਟਾਲੇਸ਼ਨਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾ ਰਿਹਾ ਹੈ।
ਇਹ ਬੱਗ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ
Artifactory ਦਾ ਰਿਫ੍ਰੈਸ਼-ਟੋਕਨ ਮਕੈਨਿਜ਼ਮ ਟੋਕਨ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਇੱਕ ਡਿਜੀਟਲ ਸਿਗਨੇਚਰ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ। ਡਿਫੌਲਟ ਕੌਂਫਿਗਰੇਸ਼ਨ ਵਿੱਚ, ਵੈਲੀਡੇਸ਼ਨ ਰੁਟੀਨ ਇੱਕ ਅਜਿਹੇ ਤਿਆਰ ਕੀਤੇ ਗਏ ਟੋਕਨ ਨੂੰ ਸਵੀਕਾਰ ਕਰ ਲੈਂਦੀ ਹੈ ਜਿਸਦਾ ਸਿਗਨੇਚਰ ਜਾਅਇਜ਼ ਲੱਗਦਾ ਹੈ। ਇਸ ਲਈ, ਇੱਕ ਹਮਲਾਵਰ ਅਜਿਹਾ ਟੋਕਨ ਤਿਆਰ ਕਰ ਸਕਦਾ ਹੈ ਜਿਸਨੂੰ ਸਰਵਰ ਇੱਕ ਐਡਮਿਨ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਵਜੋਂ ਮੰਨ ਲੈਂਦਾ ਹੈ ਅਤੇ ਕੋਈ ਵੀ API ਕਾਲ ਕਰ ਸਕਦਾ ਹੈ—ਜਿਵੇਂ ਕਿ ਰਿਪੋਜ਼ਟਰੀਆਂ ਬਣਾਉਣਾ ਜਾਂ ਡਿਲੀਟ ਕਰਨਾ, ਸੋਰਸ ਕੋਡ ਨੂੰ ਐਕਸਪੋਜ਼ ਕਰਨਾ, ਜਾਂ ਮੈਲੀਸ਼ੀਅਸ ਆਰਟੀਫੈਕਟਸ (malicious artifacts) ਪਾਉਣਾ।
ਕੌਣ ਖਤਰੇ ਵਿੱਚ ਹੈ
- ਉਹ ਉਦਯੋਗਿਕ ਸੰਸਥਾਵਾਂ (Enterprises) ਜੋ Artifactory ਨੂੰ on-premises ਚਲਾਉਂਦੀਆਂ ਹਨ – ਖਾਸ ਕਰਕੇ ਉਹ ਜੋ ਇਸ ਸੇਵਾ ਨੂੰ ਪਬਲਿਕ ਇੰਟਰਨੈਟ 'ਤੇ ਉਪਲਬਧ ਕਰਵਾਉਂਦੀਆਂ ਹਨ।
- ਉਹ ਟੀਮਾਂ ਜੋ ਡਿਫੌਲਟ ਟੋਕਨ-ਵੈਲੀਡੇਸ਼ਨ ਸੈਟਿੰਗਾਂ 'ਤੇ ਨਿਰਭਰ ਹਨ – ਇਹ ਕਮਜ਼ੋਰੀ ਉਦੋਂ ਹੀ ਖਤਮ ਹੁੰਦੀ ਹੈ ਜਦੋਂ ਵੈਲੀਡੇਸ਼ਨ ਲੌਜਿਕ ਨੂੰ ਪੈਚ (patch) ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਜਾਂ ਮੈਨੂਅਲੀ ਮਜ਼ਬੂਤ (hardened) ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
- ਕਲਾਉਡ ਗਾਹਕ – ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਪ੍ਰਭਾਵਿਤ ਨਹੀਂ ਹਨ ਕਿਉਂਕਿ ਜਨਤਕ ਐਲਾਨ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਮੈਨੇਜਡ ਸੇਵਾ ਨੂੰ ਅਪਡੇਟ ਕਰ ਦਿੱਤਾ ਗਿਆ ਸੀ।
ਸੈਲਫ-ਹੋਸਟਡ ਉਪਭੋਗਤਾਵਾਂ ਲਈ ਤੁਰੰਤ ਕਦਮ
- ਆਪਣਾ ਵਰਜ਼ਨ ਪਛਾਣੋ –
/artifactory/api/system/versionਨੂੰ ਕਾਲ ਕਰੋ। - ਅਪਗ੍ਰੇਡ ਕਰੋ – ਪੈਚ ਕੀਤੇ ਗਏ ਰਿਲੀਜ਼ਾਂ ਵਿੱਚੋਂ ਕਿਸੇ ਇੱਕ 'ਤੇ ਜਾਓ (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, ਜਾਂ 7.161.20)।
- ਐਕਟਿਵ ਟੋਕਨਾਂ ਦੀ ਜਾਂਚ (Audit) ਕਰੋ – ਮੌਜੂਦਾ ਟੋਕਨਾਂ ਦੀ ਸੂਚੀ ਬਣਾਉਣ ਲਈ Access REST API ਦੀ ਵਰਤੋਂ ਕਰੋ ਅਤੇ ਜੇਕਰ ਕੋਈ ਅਜਿਹਾ ਟੋਕਨ ਮਿਲੇ ਜਿਸ ਨੂੰ ਤੁਸੀਂ ਨਹੀਂ ਜਾਣਦੇ, ਤਾਂ ਉਸ ਨੂੰ ਫਲੈਗ ਕਰੋ।
- ਆਡਿਟ ਲੌਗਾਂ ਦੀ ਸਮੀਖਿਆ ਕਰੋ –
CreateTokenਇਵੈਂਟਸ ਲਈ access-audit ਲੌਗ ਵਿੱਚ ਖੋਜ ਕਰੋ ਜੋ ਤੁਹਾਡੇ CI/CD ਪਾਈਪਲਾਈਨਾਂ ਜਾਂ ਆਟੋਮੇਸ਼ਨ ਟੂਲਜ਼ ਦੁਆਰਾ ਤਿਆਰ ਨਹੀਂ ਕੀਤੇ ਗਏ ਸਨ।
ਜੇਕਰ ਤੁਸੀਂ ਤੁਰੰਤ ਅਪਗ੍ਰੇਡ ਨਹੀਂ ਕਰ ਸਕਦੇ ਹੋ, ਤਾਂ Artifactory ਇੰਸਟੈਂਸ ਨੂੰ ਇੰਟਰਨੈਟ ਤੋਂ ਅਲੱਗ (isolate) ਕਰ ਦਿਓ, ਕਿਸੇ ਵੀ ਅਣਵਰਤੇ ਟੋਕਨ-ਕ੍ਰਿਏਸ਼ਨ ਐਂਡਪੁਆਇੰਟਸ (token-creation endpoints) ਨੂੰ ਬੰਦ ਕਰ ਦਿਓ, ਅਤੇ ਸਾਰੇ ਮੌਜੂਦਾ ਐਡਮਿਨ ਟੋਕਨਾਂ ਨੂੰ ਰੋਟੇਟ (rotate) ਕਰੋ।
JFrog ਕੀ ਕਹਿੰਦਾ ਹੈ
JFrog ਦੀ ਸਲਾਹ (advisory) ਵਿੱਚ ਨੋਟ ਕੀਤਾ ਗਿਆ ਹੈ ਕਿ ਇਹ ਸਮੱਸਿਆ ਸਿਰਫ ਉਤਪਾਦ ਦੀ ਡਿਫੌਲਟ ਕੌਂਫਿਗਰੇਸ਼ਨ ਦੇ ਅਧੀਨ ਹੀ ਆਉਂਦੀ ਹੈ। ਜਿਨ੍ਹਾਂ ਗਾਹਕਾਂ ਨੇ ਕਸਟਮ ਟੋਕਨ-ਵੈਲੀਡੇਸ਼ਨ ਨਿਯਮ ਲਾਗੂ ਕੀਤੇ ਹਨ, ਉਹ ਸ਼ਾਇਦ ਪਹਿਲਾਂ ਹੀ ਸੁਰੱਖਿਅਤ ਹੋ ਸਕਦੇ ਹਨ, ਪਰ ਵਿਕਰੇਤਾ ਫਿਰ ਵੀ ਅਪਗ੍ਰੇਡ ਕਰਨ ਦੀ ਸਿਫਾਰਸ਼ ਕਰਦਾ ਹੈ। ਕੰਪਨੀ ਨੇ ਸਾਰੇ ਸਮਰਥਿਤ on-premise ਵਰਜ਼ਨਾਂ ਲਈ ਪੈਚ ਜਾਰੀ ਕੀਤੇ ਹਨ ਅਤੇ ਪੁਸ਼ਟੀ ਕੀਤੀ ਹੈ ਕਿ ਕਲਾਉਡ ਆਫਰਿੰਗ ਪਹਿਲਾਂ ਹੀ ਇਸ ਤੋਂ ਮੁਕਤ ਹੈ।
ਸਿੱਖਿਆ ਸਧਾਰਨ ਹੈ: ਜੇਕਰ ਤੁਸੀਂ ਆਪਣੇ ਸਰਵਰਾਂ 'ਤੇ Artifactory ਚਲਾਉਂਦੇ ਹੋ, ਤਾਂ ਅੱਜ ਹੀ ਆਪਣੇ ਵਰਜ਼ਨ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ, ਪੈਚ ਲਾਗੂ ਕਰੋ, ਅਤੇ ਆਪਣੇ ਟੋਕਨ ਇਨਵੈਂਟਰੀ ਦੀ ਜਾਂਚ ਕਰੋ। ਇਸਦਾ ਫਾਇਦਾ ਉਠਾਉਣ (exploitation) ਦਾ ਮੌਕਾ ਪਹਿਲਾਂ ਹੀ ਖੁੱਲ੍ਹਾ ਹੈ; ਸੁਧਾਰ ਵਿੱਚ ਦੇਰੀ ਕਰਨ ਨਾਲ ਹਮਲੇ ਦਾ ਖਤਰਾ (attack surface) ਹੋਰ ਵਧ ਜਾਵੇਗਾ।
