В системе управления репозиториями JFrog Artifactory обнаружено сразу несколько уязвимостей. Одна из них, получившая идентификатор CVE-2026-82329, позволяет злоумышленнику без учётной записи получить права администратора. Кроме неё, в продукте исправлены проблемы, связанные с подделкой серверных запросов и недостатками авторизации при доступе к данным репозиториев. Информация об этом появилась в бюллетенях безопасности JFrog от 25 и 28 августа 2026 года.
Детали уязвимостей
Критическая уязвимость обхода аутентификации существует в конфигурации по умолчанию. Атакующему достаточно иметь сетевой доступ к серверу, чтобы выполнить процедуру проверки подлинности, не зная логина и пароля. Успешная эксплуатация даёт полный контроль над Artifactory: администратор может управлять репозиториями, учётными записями, изменять параметры системы и получать доступ к хранящимся артефактам. Уязвимость затронула все поддерживаемые ветки - от версии 7.111.4 до 7.161.19. Производитель выпустил исправления для каждой из них: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 и 7.161.20.
Ещё одна серьёзная проблема CVE-2026-70551 относится к подделке серверных запросов (SSRF, Server-Side Request Forgery). Риск возникает при работе с удалёнными репозиториями систем контроля версий. Пользователь с правом чтения такого репозитория может изменить настроенный адрес источника данных или указать произвольный адрес, по которому сервер затем обратится самостоятельно. В результате Artifactory может быть использован как посредник для запросов к внутренним сервисам, недоступным напрямую из интернета. Это способно привести к утечке данных и дальнейшему проникновению в инфраструктуру. Исправления вышли в версиях 7.161.19 и 7.146.36. Похожая уязвимость, но с меньшим уровнем опасности, существует и в поддержке CocoaPods - менеджера зависимостей для проектов от Apple. При определённых условиях пользователь с минимальными правами может через внешнюю зависимость отправлять запросы к удалённым CocoaPods-репозиториям.
Отдельная группа проблем связана с ошибками авторизации. Одна из них позволяет пользователю, уже вошедшему в систему, инициировать миграцию репозитория без соответствующих разрешений. В результате возможны частичное раскрытие информации, несанкционированные изменения состояния и нарушение доступности сервиса. Исправление этой уязвимости вошло в версию 7.161.19. Другая ошибка авторизации затрагивает обработку Composer-репозиториев, которые применяются при разработке на PHP. Из-за неё аутентифицированный пользователь может при определённых условиях читать метаданные пакетов из приватных хранилищ. Патчи для этой проблемы вышли в версиях 7.161.19 и 7.146.36.
JFrog Artifactory широко используется в процессах непрерывной интеграции и доставки (CI/CD) как доверенный источник программных артефактов. Организации хранят в нём готовые сборки, зависимости и другие компоненты, которые затем попадают в производственные системы. Это делает платформу привлекательной целью для атак на цепочку поставки. Получив права администратора, злоумышленник способен незаметно подменить легитимный пакет или образ вредоносным, и такой компонент будет включён в итоговый продукт при следующей сборке. Поэтому уязвимости в Artifactory затрагивают не только сам сервер, но и всех потребителей его содержимого.
Согласно бюллетеням JFrog, облачные инстансы Artifactory уже защищены, и клиентам, использующим облачную версию, не требуется ничего делать. Для локальных развёртываний необходимо обновить сервер до исправленной версии соответствующей ветки. Если быстрое обновление невозможно, производитель рекомендует временную меру для критического обхода аутентификации: ограничить ключи, принимаемые при регистрации узлов, добавив в конфигурацию дополнительный ключ безопасности. Однако это лишь снижает риск, а не устраняет его. Основным способом защиты остаётся установка патча.
Сведений об активной эксплуатации этих уязвимостей в открытых источниках на момент публикации нет. Тем не менее наличие критического обхода аутентификации, особенно на серверах, доступных из интернета, требует немедленной реакции администраторов. Стоит проверить, какая версия Artifactory используется в организации, и сопоставить её со списком исправленных. Внедрение обновлений должно стать приоритетом для всех систем, участвующих в процессах разработки и доставки программного обеспечения.
Поддержание актуальности инструментов, управляющих артефактами, - необходимое условие защиты цепочки поставки. Быстрое закрытие известных уязвимостей снижает риск того, что они станут способом проникновения в инфраструктуру. В случае с JFrog Artifactory разработчики подготовили исправления в конце августа 2026 года, и теперь дальнейшая безопасность систем зависит от того, насколько оперативно локальные администраторы применят эти обновления.
Ссылки
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-82329---potential-authentication-bypass-leading-to-administrative-access-in-artifactory
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70551---server-side-request-forgery-via-vcs-remote-download
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70550---potential-unauthorized-access-to-private-composer-repository-metadata-in-jfrog-artifactory
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70548---ssrf-in-cocoapods-via-jfrog-artifactory-external-dependency
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-69104---potential-unauthorized-repository-migration-in-jfrog-artifactory