أعلنت شركة JFrog عن رصد ثغرة أمنية (CVE-2026-82329 بتقييم CVSS عند 9.8) في منصة إدارة المستودعات البرمجية Artifactory. تتيح هذه الثغرة للمهاجمين غير المصادقين، ضمن الإعدادات الافتراضية، تجاوز آليات التحقق من الهوية والحصول على صلاحيات إدارية كاملة دون تفاعل من المستخدم.
ترتبط المشكلة بمكون JFrog Access المعني بإصدار بيانات الاعتماد والتحقق منها. في حال عدم ضبط مفتاح انضمام إضافي، يتلقى النظام مفتاحاً وهمياً يمكّن المهاجم من تزوير الوصول وإنشاء بيانات اعتماد إدارية.
استغل المهاجمون ذلك لتوليد رموز وصول إدارية وتعداد المستخدمين والمجموعات ومجموعات بيانات الاعتماد وهياكل الوصول الموحدة. وأوضح يوردان غانتشيف، كبير أخصائيي استخبارات التهديدات في شركة watchTowr، أن الانتقال من مرحلة الكشف إلى الاستغلال الفعلي تم بكفاءة سريعة، متوقعاً تفاقم الوضع. وقد انطلقت الهجمات من عناوين IP محدودة وموزعة جغرافياً، بمشاركة أكثر من جهة تهديد.
النطاق الزمني والتأثير على سلاسل الإمداد
أصدرت الشركة تصحيحات أمنية يوم الخميس 28 أغسطس 2026 لمعالجة الثغرة التي تؤثر على الإصدارات من 7.111.4 حتى 7.161.19. شملت التحديثات الآمنة الإصدارات 7.111.21 و 7.117.28 و 7.125.20 و 7.133.29 و 7.146.38 و 7.161.20.
ورصدت شركة watchTowr استغلالاً نشطاً للثغرة اعتباراً من 31 أغسطس و1 سبتمبر 2026. كما أكد يوفاف لاندمان، الرئيس التنفيذي للتكنولوجيا والشريك المؤسس لشركة JFrog، أن الثغرة تقتصر على عمليات النشر الذاتي ولا تؤثر على المنصة السحابية. وأوضح أن الحادثة منفصلة عن اختراقات سابقة استهدفت OpenAI وHugging Face.
الاستجابة والتوصيات الأمنية
لم تدرج وكالة CISA الثغرة ضمن قائمة الثغرات المستغلة فعلياً حتى الآن. يفرض الاستغلال النشط ونشر شركة Pruva لإثبات المفهوم أولوية قصوى للمعالجة الفورية. توصي watchTowr المؤسسات ذات النشر الذاتي المعرضة للإنترنت بتطبيق التصحيحات دون الاكتفاء بالترقية وحدها. شدد غانتشيف على ضرورة فحص سجلات التدقيق، وتدوير بيانات الاعتماد المكشوفة، ومراجعة الأنظمة المتصلة للبحث عن أبواب خلفية أو تغييرات خبيثة. يجب التعامل مع الأنظمة المكشوفة للإنترنت خلال فترة الثغرة على أنها مخترقة حتى يثبت العكس.







