שרת Artifactory מקבל בקשה מכתובת שלא ראה מעולם, ומחזיר לה token של מנהל מערכת. בלי שם משתמש, בלי סיסמה, בלי שאף אחד אישר משהו. חברת המחקר watchTowr מדווחת שזה מה שהיא רואה קורה בשטח מאז ה-1 בספטמבר, שלושה ימים בלבד אחרי ש-JFrog הישראלית הוציאה תיקון לחולשה.

מה קרה

Artifactory הוא המחסן שבו חברות תוכנה שומרות את כל מה שהן בונות: ספריות קוד, גרסאות של אפליקציות, קבצי התקנה שנשלחים ללקוחות. JFrog, שמפתחת אותו, פרסמה ב-28 באוגוסט תיקון לחולשה שסומנה CVE-2026-82329 וקיבלה ציון חומרה 9.8 מתוך 10.

הבעיה יושבת במנגנון שאמור לזהות רכיבים של המערכת זה מול זה. כשמתקינים Artifactory בהגדרות ברירת המחדל, בלי להגדיר ידנית מפתח חיבור משלכם, המערכת מקצה מפתח שהתוקף יכול להשיג בעצמו. עם המפתח הזה הוא מזייף פרטי אימות ומנפיק לעצמו token עם הרשאות מנהל, בלי לעבור דרך מסך ההתחברות בכלל. לעקיפה כזאת קוראים authentication bypass.

יורדן גנצ'ב, חוקר איומים בכיר ב-watchTowr, כתב שהתוקפים לא עוצרים בכניסה: הם ממפים את המשתמשים, הקבוצות ופרטי האימות שמאוחסנים בשרת, וגם את הקשרים שלו מול שרתי Artifactory אחרים בארגון. כמה שרתים נפגעו בפועל לא ידוע, ואף גורם לא פרסם מספר קורבנות מאומת.

למה זה חשוב לכם

רובכם לא מתקינים Artifactory בבית. אבל אם אתם עובדים בחברת תוכנה בישראל, יש סיכוי טוב שהכלי הזה יושב אי שם בתשתית שלה, כי הוא אחד הנפוצים בתעשייה והחברה שמפתחת אותו היא ישראלית.

וזה מה שהופך את המקרה למסוכן יותר מפריצה רגילה: מי שמשתלט על המחסן לא רק קורא ממנו, הוא גם יכול לשנות את מה שיש בפנים. גרסה מורעלת שנכנסת למחסן תגיע בהמשך לכל מי שמוריד משם, כולל ללקוחות של החברה. זאת בדיוק התבנית שראינו השבוע בחטיפת מנגנון העדכונים של Virtualizor, שבה השרתים ביקשו עדכון מהיצרן וקיבלו אותו מהתוקף.

מה עושים?

אם יש לכם Artifactory בארגון, עדכנו היום. הגרסה המתוקנת בענף הראשי היא 7.161.20, ולענפי הגרסאות הישנים יותר JFrog פרסמה גרסאות תיקון מקבילות בעמוד עדכוני האבטחה שלה.

החליפו את ה-token-ים אחרי העדכון. תוקף שהספיק להיכנס לפני התיקון מחזיק בפרטי אימות שממשיכים לעבוד גם אחרי שהחור נסגר, והעדכון לבדו לא מבטל אותם.

עברו על הלוגים של השרת מה-28 באוגוסט והלאה, וחפשו חשבונות מנהל או token-ים שנוצרו בלי שאתם יצרתם אותם.

הוציאו את ממשק הניהול מהאינטרנט הפתוח. שרת שנגיש רק מהרשת הפנימית או דרך VPN פשוט לא מופיע בסריקות האוטומטיות שהתוקפים מריצים על כל האינטרנט.

החלון בין פרסום תיקון לניצול שלו נמדד היום בימים, לא בשבועות. מי שדוחה עדכון כזה לסוף החודש מהמר על הצד הלא נכון של הפער.