🔐 „JFrog“ rugpjūčio 28 d. paskelbė apie kritinę „Artifactory“ saugumo spragą CVE-2026-82329, kuri ypač aktuali organizacijoms, savo infrastruktūroje valdančioms programinės įrangos paketų saugyklas.
„Artifactory“ plačiai naudojama programinės įrangos kūrimo procesuose paketams ir kitiems artefaktams saugoti bei platinti. Gamintojo teigimu, autentifikavimo mechanizmo spraga esant numatytajai konfigūracijai gali leisti tinklo prieigą turinčiam, bet neprisijungusiam užpuolikui įgyti administratoriaus teises.
Tai reikšminga rizika: administratoriaus prieiga prie programinės įrangos saugyklos gali paveikti ne vieną serverį, o patį kūrimo ir programinės įrangos tiekimo procesą.
„JFrog“ jau išleido pataisytas versijas kelioms palaikomoms „Artifactory“ šakoms: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ir 7.161.20. Debesijos „Artifactory“ aplinkas, pasak gamintojo, „JFrog“ jau sustiprino, todėl jų klientams dėl šios spragos papildomų veiksmų atlikti nereikia.
Savarankiškai „Artifactory“ valdančioms organizacijoms verta nedelsti: patikrinti naudojamą versiją, suplanuoti atnaujinimą į atitinkamą pataisytą leidimą ir peržiūrėti, iš kokių tinklų pasiekiama administravimo infrastruktūra.
Šis atvejis dar kartą primena, kad DevOps infrastruktūra yra svarbi kibernetinio saugumo grandinės dalis – pažeidus sistemą, kuri saugo ir platina programinės įrangos komponentus, pasekmės gali persikelti ir į kitas organizacijos sistemas.
Šaltinis: https://docs.jfrog.com/releases/docs/jfrog-security-advisories