15. سپتامبر 2026
زنجیره توکن Artifactory در طبیعت: پچ زدن حساب ادمین کاشتهشده را پاک نمیکند

۱۱ سپتامبر ۲۰۲۶ The Hacker News روایت Wiz را جمع کرد: بین ۱۵ اوت و ۸ سپتامبر روی سرورهای self-hosted پچنشده، مهاجمها دو باگ را chain کردهاند تا از یک درخواست بدون لاگین به ادمین برسند. JFrog هر دو را قبل از این بازه بسته بود؛ قربانیها همانهایی بودند که آپدیت را عقب انداخته بودند.
هیچکدام بهتنهایی ادمین کامل نمیدهد.
- CVE-2026-42018: حتی وقتی anonymous access خاموش است، endpoint توکن یک JWT کاربر داخلی anonymous را به تماسگیرندهٔ لاگیننشده برمیگرداند.
- CVE-2026-42016: همان توکن کمامتیاز را، بهخاطر اینکه Artifactory امضا و صادرکننده را چک میکند ولی scope مجاز را نه، با توکن scope ادمین عوض میکند.
الگوی ثابت در موارد Wiz: درخواست بدون احراز هویت به endpoint توکن → JWT anonymous → تبادل در endpoint ساخت توکن → توکن ادمین. توکن دوم هنوز username را anonymous نگه میدارد؛ در لاگ، کارهای ادمین ممکن است با هویت token:anonymous دیده شود. در بعضی محیطها از اولین درخواست تا حساب ادمین کمتر از پنج دقیقه طول کشیده.
بعد از ادمین شدن، یک بازیگر واحد همهٔ قدمها را نزده. در مجموع دیدهاند: ساخت حساب ادمین ماندگار، نصب Groovy plugin مخرب برای اجرای کد روی سرور، و در چند مورد backdoor نوشتهشده با Rust با کانال C2. اسم حسابهای جعلی گاهی واضح است (0xTerror، svc_*، labadmin_*) و گاهی شبیه سرویس واقعی (jfrog-distribution، jfrog-insight، repo-service).
باگ سومی که به زنجیره نیاز ندارد
CVE-2026-82329 جداگانه است: دور زدن احراز هویت با CVSS 9.8، روی پیکربندی پیشفرض، بدون باگ کمکی. مهاجم با دسترسی شبکه میتواند امتیاز ادمین بگیرد. همین CVE به CISA KEV رفته. The Hacker News اوایل سپتامبر نوشته اسکن سنگین شروع شده؛ Fastly حدود ۴۰۶ هزار تلاش exploitation روی پلتفرم خودش فقط در ۲ سپتامبر شمرده — این عدد تلاش است، نه compromise قطعی. بازهٔ exploitation جداگانهٔ این CVE در گزارش Wiz: ۱ تا ۸ سپتامبر. روی سرورهایی که از این مسیر گرفته شدهاند، گاهی cluster join key هم برداشته شده.
نسخههای ثابت را از advisory خود JFrog برای شاخهتان بخوانید؛ cloud instance طبق اعلام فروشنده نیازی به اقدام سمت شما ندارد. برای 82329 اگر نمیتوانید فوری ارتقا بدهید، JFrog یک workaround دارد: یک مقدار تصادفی بهعنوان join key اضافه در system.yaml تا فقط کلیدهای خودتان موقع ثبت سرویس قبول شوند. برای دو باگ زنجیرهای، در منابع همین گزارش workaround موقتی ذکر نشده.
مهمتر از شمارهٔ بیلد: ارتقا توکنهای minted را revoke نمیکند و حساب ادمین کاشتهشده را برنمیدارد. Fastly میگوید سرور اکسپوزشده برای 82329 را باید compromised فرض کرد؛ join key را rotate کنید، توکنهای صادرشده از اواخر اوت را باطل کنید، و لیست ادمین / پلاگین / ریپو را حسابرسی کنید — نه فقط نسخه را بالا ببرید.