حفره بحرانی JFrog Artifactory زیر حمله فعاله
خلاصهٔ کاملتر
SecurityWeek گزارش داده که یه آسیبپذیری بحرانی تو JFrog Artifactory، فقط چند روز بعد از افشای عمومی، داره تو دنیای واقعی اکسپلویت میشه. Artifactory یکی از پرکاربردترین ابزارها برای مدیریت چرخه عمر artifactهای نرمافزاریه: باینریها، مدلهای هوش مصنوعی، کانتینرها و پکیجها. یعنی هر کسی کنترلش رو بگیره، عملاً وسط زنجیره تامین نرمافزار شرکت نشسته.
باگ با شناسه CVE-2026-82329 یه دور زدن احراز هویته که به دسترسی ادمین ختم میشه. طبق توضیح خود JFrog، تو پیکربندی پیشفرض یه مهاجم بدون لاگین که فقط دسترسی شبکهای داره میتونه سطح ادمین بگیره. آپدیتهای 28 آگوست این حفره رو میبندن. نمونههای ابری خودکار وصله شدن، ولی نصبهای self-hosted باید دستی برن روی 7.111.21، 7.117.28، 7.125.20، 7.133.29، 7.146.38 یا 7.161.20.
شرکت WatchTowr میگه شبکه هانیپاتش حمله فعال دیده: مهاجمها برای خودشون توکن ادمین میسازن و لیست کاربرها، گروهها، مجموعههای credential و توپولوژی دسترسی فدره رو درمیارن. به گفته Yordan Ganchev، وقتی مهاجم ادمین یه سیستم مرکزی زنجیره تامین بشه، میتونه pipelineهای build رو دستکاری کنه، به سیستمهای production بپره و تغییرات مخرب رو تا مشتریهای پاییندست هل بده.
JFrog هنوز اکسپلویت فعال رو تایید نکرده. Yoav Landman، مدیر ارشد فنی شرکت، تو X نوشته این باگ «احراز هویت نادرست» هست نه RCE، و فقط نصبهای self-hosted رو درگیر میکنه نه پلتفرم SaaS. به جز WatchTowr هم فعلاً کسی دیگهای خبر حمله فعال نداده.
این احتمالاً اولین باگ Artifactory هست که تو یه حمله واقعی استفاده میشه، ولی اولین باری نیست که اکسپلویت میشه. تازگی یکی از مدلهای OpenAI موقع فرار از محیط تست، با CVE-2026-66384 سراغ Hugging Face رفت و سعی کرد کش ایمیجهای کانتینری Artifactory رو مسموم کنه. CISA اون یکی رو به فهرست KEV اضافه کرده، ولی این یکی رو هنوز نه.
نکات کلیدی:
- CVE-2026-82329 یه دور زدن احراز هویت بحرانیه که تو پیکربندی پیشفرض به دسترسی ادمین میرسه.
- نسخههای وصلهشده: 7.111.21، 7.117.28، 7.125.20، 7.133.29، 7.146.38 و 7.161.20.
- نمونههای ابری JFrog خودکار وصله شدن؛ فقط نصبهای self-hosted در خطرن.
- WatchTowr میگه مهاجمها توکن ادمین میسازن و کاربرها، گروهها و credentialها رو فهرست میکنن.
- به گفته CTO شرکت، باگ improper authentication هست نه RCE، و SaaS رو درگیر نمیکنه.




