زنجیره توکن Artifactory در طبیعت: پچ زدن حساب ادمین کاشته‌شده را پاک نمی‌کند

/images/jfrog-artifactory-token-chain.png

۱۱ سپتامبر ۲۰۲۶ The Hacker News روایت Wiz را جمع کرد: بین ۱۵ اوت و ۸ سپتامبر روی سرورهای self-hosted پچ‌نشده، مهاجم‌ها دو باگ را chain کرده‌اند تا از یک درخواست بدون لاگین به ادمین برسند. JFrog هر دو را قبل از این بازه بسته بود؛ قربانی‌ها همان‌هایی بودند که آپدیت را عقب انداخته بودند.

هیچ‌کدام به‌تنهایی ادمین کامل نمی‌دهد.

  • CVE-2026-42018: حتی وقتی anonymous access خاموش است، endpoint توکن یک JWT کاربر داخلی anonymous را به تماس‌گیرندهٔ لاگین‌نشده برمی‌گرداند.
  • CVE-2026-42016: همان توکن کم‌امتیاز را، به‌خاطر این‌که Artifactory امضا و صادرکننده را چک می‌کند ولی scope مجاز را نه، با توکن scope ادمین عوض می‌کند.

الگوی ثابت در موارد Wiz: درخواست بدون احراز هویت به endpoint توکن → JWT anonymous → تبادل در endpoint ساخت توکن → توکن ادمین. توکن دوم هنوز username را anonymous نگه می‌دارد؛ در لاگ، کارهای ادمین ممکن است با هویت token:anonymous دیده شود. در بعضی محیط‌ها از اولین درخواست تا حساب ادمین کمتر از پنج دقیقه طول کشیده.

بعد از ادمین شدن، یک بازیگر واحد همهٔ قدم‌ها را نزده. در مجموع دیده‌اند: ساخت حساب ادمین ماندگار، نصب Groovy plugin مخرب برای اجرای کد روی سرور، و در چند مورد backdoor نوشته‌شده با Rust با کانال C2. اسم حساب‌های جعلی گاهی واضح است (0xTerror، svc_*، labadmin_*) و گاهی شبیه سرویس واقعی (jfrog-distribution، jfrog-insight، repo-service).

باگ سومی که به زنجیره نیاز ندارد

CVE-2026-82329 جداگانه است: دور زدن احراز هویت با CVSS 9.8، روی پیکربندی پیش‌فرض، بدون باگ کمکی. مهاجم با دسترسی شبکه می‌تواند امتیاز ادمین بگیرد. همین CVE به CISA KEV رفته. The Hacker News اوایل سپتامبر نوشته اسکن سنگین شروع شده؛ Fastly حدود ۴۰۶ هزار تلاش exploitation روی پلتفرم خودش فقط در ۲ سپتامبر شمرده — این عدد تلاش است، نه compromise قطعی. بازهٔ exploitation جداگانهٔ این CVE در گزارش Wiz: ۱ تا ۸ سپتامبر. روی سرورهایی که از این مسیر گرفته شده‌اند، گاهی cluster join key هم برداشته شده.

نسخه‌های ثابت را از advisory خود JFrog برای شاخه‌تان بخوانید؛ cloud instance طبق اعلام فروشنده نیازی به اقدام سمت شما ندارد. برای 82329 اگر نمی‌توانید فوری ارتقا بدهید، JFrog یک workaround دارد: یک مقدار تصادفی به‌عنوان join key اضافه در system.yaml تا فقط کلیدهای خودتان موقع ثبت سرویس قبول شوند. برای دو باگ زنجیره‌ای، در منابع همین گزارش workaround موقتی ذکر نشده.

مهم‌تر از شمارهٔ بیلد: ارتقا توکن‌های minted را revoke نمی‌کند و حساب ادمین کاشته‌شده را برنمی‌دارد. Fastly می‌گوید سرور اکسپوزشده برای 82329 را باید compromised فرض کرد؛ join key را rotate کنید، توکن‌های صادرشده از اواخر اوت را باطل کنید، و لیست ادمین / پلاگین / ریپو را حسابرسی کنید — نه فقط نسخه را بالا ببرید.

آخرین مطالب