Artifactory הוא המקום שבו ארגון שומר את רכיבי התוכנה שהוא בונה ואת אלה שהוא מושך מבחוץ. הרשומה מתארת בו חולשת אימות שבתצורת ברירת המחדל מאפשרת לתוקף עם גישה רשתית, בלי חשבון ובלי פרטי אימות, להגיע להרשאות מנהל. הציון הוא 9.8, והחולשה כבר בקטלוג החולשות המנוצלות של CISA.
מה החולשה?
רשומת NVD קצרה כאן במיוחד, ועדיף לומר את זה במפורש מאשר למלא את החסר בניחושים. מה שהיא כן אומרת הוא שלושה דברים: קיימת חולשת אימות, היא פעילה בתצורת ברירת המחדל, והתוצאה שלה היא הרשאות מנהל למי שאין לו חשבון.
כל אחד מהשלושה נושא משקל בפני עצמו. חולשת אימות פירושה שהמנגנון שאמור להבדיל בין מי שמורשה למי שלא אינו עושה את זה נכון. תצורת ברירת המחדל פירושה שלא צריך הגדרה שגויה כדי להיות חשוף, מספיק להתקין ולא לגעת. והרשאות מנהל פירושן שהתוקף אינו מקבל פינה במערכת אלא את המערכת.
הדירוג תואם את התיאור: גישה מהרשת, מורכבות נמוכה, בלי הרשאות ובלי פעולה מצד משתמש, ופגיעה גבוהה בסודיות, בשלמות ובזמינות.
מה שמעלה את זה מעל הממוצע הוא התפקיד של המערכת ולא הציון שלה. Artifactory מחזיק את הרכיבים שנכנסים אל התוכנה שהארגון בונה ומריץ. מי ששולט בו נמצא בעמדה להשפיע על מה שיותקן במקומות אחרים, וזו בעיה שממשיכה הלאה גם אחרי שהשרת עצמו טופל.
מי מושפע?
הרשומה מציינת את JFrog Artifactory ואינה נוקבת בטווח גרסאות. המקום שבו הטווח כן מופיע הוא הודעות האבטחה של JFrog ועמוד הגרסאות של ההתקנה שהארגון מפעיל בעצמו, ולשם צריך ללכת כדי לדעת אם הגרסה שלכם ברשימה.
בארץ מדובר במערכת שנמצאת אצל ארגונים עם צוות פיתוח משלהם, מחברות תוכנה ועד גופים שאינם חברות תוכנה אבל מפתחים לעצמם. אם יש אצלכם צוות שבונה תוכנה, שווה לברר אם היא רצה אצלכם ומי אחראי עליה בפועל.
ההפניה שברשומה היא לעמוד הגרסאות של ההתקנה העצמית, ולכן זו נקודת ההתחלה למי שמריץ שרת משלו. מי שצורך את השירות מספק מנוהל נמצא בתלות אחרת, ובמקרה הזה השאלה מופנית אל הספק.
האם מנוצלת בפועל?
כן. ב-2 בספטמבר 2026 החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, המרכז חולשות שידוע כי הן מנוצלות בשטח, והמועד שנקבע לגופים הפדרליים בארצות הברית הוא ה-5 בספטמבר.
הרשומה פורסמה ב-NVD ב-28 באוגוסט 2026, ופחות משבוע אחר כך היא כבר בקטלוג. הקצב הזה הוא בעצמו מידע.
מה עושים?
התחילו בבירור הגרסה שלכם מול הודעות האבטחה של JFrog. רשומת NVD אינה נוקבת בגרסה מתקנת, ולכן זה המקור לכך, וזה הצעד הראשון ולא השני.
במקביל, ובלי לחכות לגרסה, הוציאו את Artifactory מהאינטרנט הפתוח. חולשה שדורשת גישה רשתית ואינה דורשת חשבון נעצרת ברובה ברגע שרק הרשת הפנימית או VPN יכולים להגיע אליה.
אחרי העדכון, התייחסו לחשבונות ולמפתחות שבמערכת כאילו נחשפו. עברו על רשימת המשתמשים בעלי הרשאות מנהל, בטלו token-ים ומפתחות גישה שהונפקו, וחפשו רכיבים שהועלו או שונו בתאריכים שאתם לא מזהים.
וודאו שיש לכם גיבוי של המערכת שאינו נשמר בתוכה. מי שמשיג הרשאות מנהל יכול גם למחוק.