سه باگ JFrog Artifactory زیر حملهست، با اینکه پچ هر سهتا اومده
خلاصهٔ کاملتر
Wiz تو یه گزارش تازه نشون داده که سه آسیبپذیری JFrog Artifactory (یعنی مخزنی که پایپلاین بیلد، باینریها و کانتینرها و پکیجها رو ازش میکشه) الان واقعاً داره اکسپلویت میشه، در حالی که هر سهتا پچ دارن. نویسندهی مقاله میگه اصل ماجرا فاصلهی بین «پچ منتشر شده» و «پچ نصب شده»ست. اگه مخزن هک بشه، فقط یه اپلیکیشن در خطر نیست و هر چیزی که ازش پکیج میگیره آسیب میبینه.
خطرناکترینش CVE-2026-82329ـه؛ یه باگ authentication bypass (یعنی دور زدن مرحلهی احراز هویت) که به مهاجمِ بدون حساب کاربری، فقط با دسترسی شبکهای، اجازه میده مستقیم به دسترسی ادمین برسه. JFrog این باگ رو ۲۸ آگوست پچ کرده. به گفتهی Wiz چند گروه مهاجم مستقل دارن ازش استفاده میکنن، که معمولاً یعنی جزئیات اکسپلویتش سریع پخش شده.
دو باگ دیگه زنجیرهای استفاده میشن. CVE-2026-42018 حتی وقتی دسترسی anonymous خاموشه، توکن داخلی کاربر ناشناس رو برمیگردونه و مهاجم باهاش وارد میشه (پچ: ۱۲ آگوست). CVE-2026-42016 یه privilege escalation (یعنی بالا رفتن سطح دسترسی) از بررسی ناقص scope توکنهاست و کاربر کمدسترسی رو به مجوزهای بیشتر میرسونه (پچ: ۲۷ جولای). ترکیب این دوتا به کنترل کامل ادمین ختم میشه.
مهاجمها بعد از نفوذ فقط سرک نکشیدن. Wiz بکدرهای سفارشی نوشتهشده با Rust برای موندگاری، پلاگینهای Groovy برای اجرای کد دلخواه روی سرور و web shell برای دسترسی از راه دور پیدا کرده. یعنی ابزارشون دقیقاً برای سروری ساخته شده که کد مخرب ازش بیصدا به همهی محصولات پاییندستی میرسه.
طبق دادههای Wiz، شش هفته بعد از پچ هنوز ۵۹٪ سرورها CVE-2026-42016 رو دارن و CVE-2026-42018 یه ماه بعد تو ۶۲٪ سرورها باز مونده. حتی باگ بحرانی دو هفته بعد از پچ تو ۴۹٪ سرورها قابل اکسپلویت بوده. Mitch Ashley از Futurum Group معتقده تیمها هنوز سیستمهای رو به اینترنت رو زودتر پچ میکنن، نه چیزهایی که بقیه بهشون وابستهن.
توصیهی مقاله اینه که مخزنهای پکیج و سرورهای CI/CD رو با همون فوریت سیستمهای رو به اینترنت پچ کنید، ببینید کی توکن ادمین داره و اون توکن به کجا دسترسی داره، و دنبال پلاگینها، سرویساکانتها یا پروسههای ناآشنا بگردید. نویسنده یه نکتهی کلیتر هم داره: دو باگ با شدت «high» کنار هم میتونن به اندازهی یه باگ «critical» خطرناک باشن و امتیازدهی CVE معمولاً این ترکیب رو حساب نمیکنه.
نکات کلیدی:
- CVE-2026-82329: دور زدن احراز هویت و رسیدن به دسترسی ادمین بدون لاگین، پچشده تو ۲۸ آگوست
- CVE-2026-42018 و CVE-2026-42016 زنجیرهای استفاده میشن و از دسترسی ضعیف به کنترل کامل Artifactory میرسن
- مهاجمها بکدر Rust، پلاگین Groovy و web shell روی سرورهای آلوده نصب کردن
- بین ۴۹٪ تا ۶۲٪ سرورهای اسکنشده هفتهها بعد از انتشار پچ هنوز آسیبپذیر بودن
- مخزنهای پکیج و سرورهای CI/CD باید مثل سیستمهای رو به اینترنت فوری پچ بشن




