סוכנות הסייבר האמריקאית CISA הוסיפה פגיעות ב-JFrog Artifactory, אחד מכלי ניהול חבילות התוכנה הנפוצים בצנרות פיתוח (CI/CD), לקטלוג הפגיעויות המנוצלות בפועל שלה. מדובר בפגיעות path traversal שמאפשרת למשתמש מאומת לכתוב קבצים מחוץ לתיקיית המטמון הייעודית של השרת.

| מזהה | CVE-2026-66384 |
| מוצר וגרסאות מושפעות | JFrog Artifactory — גרסאות שקדמו ל-7.146.35, וכן גרסאות מוקדמות בענף 7.161.x (טווח מדויק לפי הודעת היצרן) |
| חומרה (CVSS) | 5.3 — בינונית |
| מנוצל בפועל | כן, לפי CISA |
| סטטוס תיקון | זמין: יש לעדכן לגרסה האחרונה בענף המתאים לפי המלצת JFrog. שירותי הענן של JFrog כבר מעודכנים |
מה קרה
הפגיעות נובעת מכך ש-Artifactory לא מנרמל כראוי נתיבים בעת שמירת קבצים שהתקבלו ממאגרי Docker מרוחקים, כך שתוקף עם הרשאת משתמש רגילה יכול לגרום לשרת לכתוב קבצים במיקומים לא מיועדים על הדיסק. הפגיעות פורסמה כבר באוגוסט, אך רק לאחר ש-CISA אישרה עדות לניצול בפועל היא נוספה לקטלוג ה-KEV, עם דדליין תיקון לגופים פדרליים עד ה-10 בספטמבר.
מכיוון ש-Artifactory משמש כחוליה מרכזית בצנרות הפיתוח של ארגונים רבים — שם עוברים חבילות קוד, תמונות קונטיינרים וארטיפקטים לפני שהם מגיעים לסביבת הייצור — כתיבת קבצים בלתי מבוקרת בשרת כזה עלולה לשמש כדריסת רגל להזרקת קוד זדוני לתהליך הבנייה.
נקודות לשים לב
- בדוק אילו גרסאות Artifactory רצות אצלך, ועדכן שרתים עצמאיים (self-hosted) לגרסה המתוקנת העדכנית בענף המתאים, לפי הודעת האבטחה הרשמית של JFrog.
- אם אתה משתמש בשירות הענן של JFrog — אתה כבר מוגן, אין צורך בפעולה נוספת.
- מדובר בפגיעות שדורשת הזדהות מוקדמת, ולכן חשוב לבדוק גם מי מחזיק הרשאות משתמש ב-Artifactory ולצמצם גישה מיותרת.
- מערכות CI/CD הן יעד אטרקטיבי לתקיפות שרשרת אספקה — גם אחרי עדכון הגרסה, כדאי לבדוק לוגים לאיתור פעילות כתיבת קבצים חריגה שקדמה לתיקון.
מקורות: CISA · Security Affairs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.