Ugrás a tartalomra

CVE-2026-82329

JFrog Artifactory hitelesítési megkerülése hitelesítés nélküli adminisztrátori hozzáférést adhat (CVE-2026-82329)

Kritikus 9.8 KEV Közzétéve

A JFrog Artifactory olyan hitelesítési hiányosságot tartalmaz, amely alapértelmezett konfiguráció mellett lehetővé teheti, hogy hitelesítés nélküli, hálózati hozzáféréssel rendelkező támadó adminisztrátori jogosultságokat szerezzen. A CISA aktív kihasználást tart nyilván. A javított kiadások: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 és 7.161.20.

Mi történt

A JFrog Artifactory hitelesítési hiányosságot tartalmaz (CWE-287). Alapértelmezett konfiguráció mellett a szolgáltatáshoz hálózati hozzáféréssel rendelkező támadó bármilyen előzetes hitelesítő adat nélkül, és anélkül, hogy egy jogosult felhasználónak bármilyen műveletet kellene végrehajtania, adminisztrátori jogosultságokat szerezhet. A CVSS 3.1 szerinti pontszám 9,8, ami kritikus besorolást jelent. A vektor hálózati elérhetőséget, alacsony támadási komplexitást, jogosultságot nem igénylő, felhasználói interakciót nem igénylő támadást, változatlan hatókört, valamint a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatást ír le.

A CISA felvette a sérülékenységet a Known Exploited Vulnerabilities katalógusába, és a CISA SSVC-értékelése aktív kihasználást rögzít. Ehhez a bejegyzéshez nem tartozik gyártói biztonsági közlemény, és nyilvános közzétételt sem rögzítettek.

Kit érint

Az érintett termék a JFrog Artifactory. Érintett verziók: a 7.111.21-nél korábbi kiadások; a 7.117.0-tól a 7.117.28 előtti kiadásokig; a 7.125.0-tól a 7.125.20 előtti kiadásokig; a 7.133.0-tól a 7.133.29 előtti kiadásokig; a 7.146.0-tól a 7.146.38 előtti kiadásokig; valamint a 7.161.0-tól a 7.161.20 előtti kiadásokig. Ha az Artifactoryt nem megbízható kliensek felől elérhető hálózati szegmensben futtatja, a példányt a frissítésig érintettként kezelje.

Mit kell most tenni

  1. Frissítsen javított kiadásra: a kiadási ágának megfelelően 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 vagy 7.161.20.
  2. A frissítést haladéktalanul telepítse. A CISA 2026. szeptember 5-i határidővel vette fel ezt a sérülékenységet a KEV-katalógusba; az előírt intézkedés az enyhítő intézkedések alkalmazása, és ha ezek nem állnak rendelkezésre, a termék használatának beszüntetése. Ha nem tud azonnal frissíteni, kövesse az alábbi elszigetelési lépést.
  3. Korlátozza az Artifactory hálózati elérését úgy, hogy ne legyen elérhető nem megbízható hálózatok felől.
  4. A frissítés után ellenőrizze az adminisztrátori fiókokat és a konfigurációt jogosulatlan módosítások szempontjából.

Hogyan észlelhető

Ez a bejegyzés sem gyártói, sem CISA által közzétett észlelési indikátorokat nem tartalmaz. Összpontosítson magára a kitettségre: azonosítson minden olyan Artifactory-példányt, amely nem megbízható hálózatok felől elérhető, és vizsgálja felül az adminisztrátori fiókokat váratlanul hozzáadott fiókok vagy jogosultságmódosítások szempontjából.

A javításon túl

Mivel a CISA aktív kihasználást rögzít, a hiányosság pedig hitelesítő adatok nélkül, hálózaton keresztül érhető el, minden, nem megbízható hálózatok felől elérhető Artifactory-példányt potenciálisan kompromittáltként kell kezelni mindaddig, amíg ellenőrzéssel ki nem zárják a kompromittálódást. A Menedzselt kiberbiztonsági felügyelet segíthet a kompromittálódást követő tevékenységek észlelésében, a Virtuális CISO szolgáltatás pedig a nem megbízható hálózatok felől elérhető szolgáltatásokat és a hiányzó biztonsági javításokat mérhető, jelenthető kitettségkezelési programmá alakíthatja az ad hoc tűzoltás helyett.

Érintett és javított verziók

TermékÉrintettJavítva
artifactory– < 7.111.21
7.117.0 – < 7.117.28
7.125.0 – < 7.125.20
7.133.0 – < 7.133.29
7.146.0 – < 7.146.38
7.161.0 – < 7.161.20
7.111.21
7.117.28
7.125.20
7.133.29
7.146.38
7.161.20

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.