ב-Artifactory של JFrog תוקנה חולשה שמאפשרת למשתמש שכבר מחובר למערכת לכתוב מידע אל מחוץ לתיקייה שנועדה למטמון של Docker. הציון הוא 5.3 מתוך 10, נמוך יחסית. ב-27 באוגוסט 2026 הוסיפה CISA את החולשה לרשימת החולשות שידוע כי תוקפים מנצלים בפועל, וזה השילוב שהופך אותה למעניינת.
מה החולשה?
מערכת שמושכת חבילות ממאגר מרוחק שומרת אצלה עותק מקומי כדי לא להוריד את אותו דבר פעמיים, ולכל פריט נקבע נתיב בתוך תיקיית המטמון. הרשומה ב-NVD מתארת מצב שבו, בתנאים מסוימים של מאגר מרוחק, כתיבה כזאת יכולה לנחות מחוץ לנתיב שיועד לה. לסוג הכשל הזה קוראים path traversal: רכיב בשם או בנתיב של הקובץ מוציא את הכתיבה מהתיקייה שהתוכנה התכוונה אליה.
הרשומה לא מפרטת מהם אותם תנאים, ולא מה בדיוק אפשר לכתוב ולאן. מה שכן עולה ממנה הוא מי יכול להפעיל את זה. צריך חשבון תקף במערכת, התקיפה אפשרית דרך הרשת, מורכבות הניצול מסומנת גבוהה, והפגיעה היא בשלמות המידע בלבד: אין דליפת מידע ואין השבתה. זה מסביר את הציון הנמוך יחסית.
בין המקורות שהרשומה מפנה אליהם, לצד הודעות היצרן, מופיעים גם דוח טכני של OpenAI ופוסט שהיא פרסמה על אירוע Hugging Face. הרשומה עצמה לא מסבירה מה הקשר, ולכן אנחנו לא קובעים כאן אחד. מי שרוצה את התמונה המלאה מוזמן לקרוא את הדוח ישירות.
מי מושפע?
הגרסאות שברשומה הן Artifactory מתחת ל-7.146.35, וכן הענף החדש יותר, מ-7.161.0 ועד 7.161.16. שימו לב לצורה של הרשימה: התיקון נכנס פעמיים, פעם בענף הישן ופעם בענף החדש, כך שגם התקנה שעודכנה לאחרונה יכולה להימצא בטווח.
Artifactory הוא שרת שמנהל חבילות ותמונות Docker עבור צוותי פיתוח, כך שהשאלה כאן ארגונית ולא ביתית. בישראל זה נוגע לצוותי פיתוח ו-DevOps שמריצים את המוצר בהתקנה עצמית אצלם. מי שלא מריץ Artifactory יכול לדלג על העמוד הזה.
האם מנוצלת בפועל?
כן. ב-27 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בפועל. המועד שנקבע לגופים הפדרליים לתקן הוא 10 בספטמבר 2026.
הכניסה לקטלוג היא גם התשובה לשאלה למה בכלל להתעסק עם חולשה שקיבלה 5.3. הציון מודד כמה נזק אפשר לעשות, לא אם מישהו כבר עושה אותו.
מה עושים?
עדכנו לגרסה 7.146.35 ומעלה. אם אתם על הענף החדש, היעד הוא 7.161.16 ומעלה. את הגרסה המותקנת אפשר לראות במסך הניהול של Artifactory, ורשימת השחרורים המלאה נמצאת בעמוד השחרורים של JFrog.
לפני העדכון עברו על הודעות האבטחה של היצרן, שם מרוכזות ההנחיות המדויקות לכל ענף גרסאות.
ומכיוון שהניצול דורש חשבון קיים ולא גישה אנונימית, זו הזדמנות טובה לעבור על מי שיש לו הרשאת כתיבה מול המאגרים המרוחקים ולסגור חשבונות שנשארו פתוחים מפרויקטים שהסתיימו.