Radar AI Avatar Transparent

פגיעות קריטית ב-JFrog Artifactory מנוצלת בפועל להשגת הרשאות מנהל

חברת JFrog תיקנה פגיעות עקיפת אימות קריטית במערכת ניהול חבילות התוכנה Artifactory, אך תוך ימים ספורים מפרסום התיקון תוקפים כבר מנצלים אותה בפועל ליצירת הרשאות מנהל. מדובר במערכת שמארחת קבצי בינארי ותלויות תוכנה עבור ארגוני פיתוח רבים, כך שפגיעה בה עלולה לשמש כנקודת כניסה להרעלת שרשרת האספקה של תוכנה.

מפתח גישה דיגיטלי שבור ליד שרתים
מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-82329 JFrog Artifactory גרסאות 7.111.4–7.161.19 (טווח מדויק לפי ענפי גרסה שונים) 9.8 (קריטית) כן — ניצול פעיל מתועד מ-1 בספטמבר עודכן — זמין תיקון בגרסה 7.161.20

מה קרה

הפגיעות נובעת מכשל באופן שבו JFrog Access מטפל במופעים ללא מפתח הצטרפות (join key) מוגדר — מצב שגורם למערכת להנפיק "מפתח רפאים" (phantom join key) שתוקף יכול לנצל כדי לזייף טוקן גישה ברמת מנהל, ללא צורך בהזדהות מוקדמת כלל. חברת מחקר האבטחה watchTowr זיהתה וסיקרה את ניצול הפגיעות בשטח, וג'י-פרוג פרסמה את התיקון בגרסה 7.161.20 ב-28 באוגוסט.

לפי הדיווחים, תוקפים שכבר ניצלו את הפגם משתמשים בגישת המנהל שהשיגו כדי לסרוק ולמפות משתמשים, קבוצות והרשאות במערכת, וכן ליצור חשבונות גישה נוספים (backdoor accounts) — כלומר לא רק לפרוץ פנימה אלא גם להבטיח לעצמם דריסת רגל להמשך.

נקודות לשים לב

  • עדכנו מיידית לגרסה 7.161.20 ומעלה — הפגיעות מנוצלת בפועל, לא רק תיאורטית.
  • ודאו שלכל מופע Artifactory מוגדר join key תקין ולא נותר בברירת המחדל שחשופה למפתח הרפאים.
  • בדקו ביומני הגישה יצירת חשבונות מנהל חדשים או לא מוכרים, ופעילות סריקת הרשאות בלתי מוסברת — אלה סימני ה-IoC העיקריים שדווחו.
  • אם המערכת שלכם מארחת חבילות שמופצות הלאה בארגון או ללקוחות, בדקו שלא בוצע שינוי בחבילות קיימות — זה הסיכון המשמעותי ביותר בפגיעות מסוג זה.
  • אם עדכון מיידי לא אפשרי, הגבילו גישה רשתית ל-Artifactory רק לכתובות פנימיות מהימנות עד להשלמת השדרוג.

מקורות: The Hacker News · BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-