Napadi na Artifactory koriste propust za izdavanje admin tokena

Napadači već zloupotrebljavaju CVE-2026-82329, kritični propust u JFrog Artifactoryju sa ocenom CVSS 9,8, kako bi izdavali tokene sa administratorskim ovlašćenjima. JFrog je zakrpu objavio 28. avgusta 2026. u verziji Artifactory 7.161.20, dok je watchTowr aktivnu eksploataciju registrovao 1. septembra.
Zaobilaženje prijave u podrazumevanoj konfiguraciji
Ranjivost je oblik zaobilaženja autentifikacije. Pod podrazumevanom konfiguracijom napadaču je dovoljan mrežni pristup: nije potrebna prethodna prijava niti interakcija korisnika da bi se stekla administrativna ovlašćenja.
Problem se nalazi u komponenti JFrog Access, zaduženoj za izdavanje i proveru kredencijala. Instance na kojima nije podešen dodatni join key dobijaju takozvani fantomski join key. Taj ključ se može zloupotrebiti za krivotvorenje pristupa i izdavanje kredencijala administratorskog nivoa.
Pogođeni su opsezi verzija 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 i 7.111.4–7.111.21. Organizacije treba da utvrde tačnu granu koju koriste i primene odgovarajuću dostupnu zakrpu.
Rizik za lanac isporuke softvera
watchTowr navodi da napadači koriste propust za generisanje administratorskih tokena, kao i za nabrajanje korisnika, grupa, skupova kredencijala i federiranih topologija pristupa. Artifactory je centralni repozitorijum binarnih paketa, pa administratorski pristup može otvoriti mogućnost neovlašćenih izmena u sistemu koji učestvuje u izgradnji i distribuciji softvera.
Takav pristup može omogućiti menjanje build cevovoda, lateralno kretanje prema produkcionim sistemima i distribuciju zlonamernih izmena nizvodnim korisnicima. Dodatni kontekst daje slučaj izlaska iz izolovanog okruženja kroz slučaj u kojem je Artifactory zero-day korišćen za izlazak iz izolovanog okruženja, što pokazuje zašto zaštita repozitorijuma zahteva hitnu reakciju.
Koraci za vlasnike samostalno upravljanih instanci
Prioritet imaju samostalno upravljane Artifactory instance izložene internetu. Potrebno je bez odlaganja instalirati zakrpu, pregledati revizione logove zbog neuobičajenih administratorskih aktivnosti i rotirati potencijalno izložene kredencijale.
Važno je pregledati i povezane sisteme radi otkrivanja neovlašćenih izmena ili zaostalog pristupa. Poslovni zaključak je jasan: repozitorijum artefakata mora se tretirati kao kritična tačka lanca isporuke, a zakrpa, provera tragova i obnova kredencijala treba da budu deo jedinstvenog odgovora na incident.

