JFrog Artifactory の重大な認証バイパス脆弱性 CVE-2026-82329 (CVSS 9.8) が、8 月 28 日のパッチ公開からわずか数日で実悪用段階に入りました。攻撃者は未認証・ユーザー操作なしで管理者トークンを発行でき、成功すればリポジトリ・ビルド成果物・アクセス権限を含む Artifactory 環境全体を掌握できます。企業内アーティファクトのサプライチェーン起点となる基盤だけに、影響範囲は極めて大きいと見られます。
主なポイント
- 脆弱性は Artifactory の認証コンポーネント JFrog Access に存在。追加の join key を明示設定していないインスタンスに割り当てられる "phantom" join key を悪用し、攻撃者が admin トークンを鍛造できる
- WatchTowr の脅威インテリジェンスチームが 9 月 1 日、攻撃者による admin トークン発行やユーザー・グループ・フェデレーテッドアクセス構成の列挙を実際に観測したと報告
- 影響を受けるのはセルフホスト版。修正版は 7.111.21 / 7.117.28 / 7.125.20 / 7.133.29 / 7.146.38 / 7.161.20 の各系列。JFrog Cloud はベンダー側で対処済み
- 攻撃はデフォルト設定で成立するため、追加認証機構やネットワーク分離を行っていない Artifactory 公開インスタンスは即時アップデートが必要
- OSS・企業内成果物の配布ハブが乗っ取られた場合、下流の CI/CD やビルド成果物にマルウェアを注入するサプライチェーン攻撃に発展する余地がある
出典: Critical JFrog Artifactory Vulnerability Reportedly Exploited in the Wild (SecurityWeek)