JFrog Artifactory: سلسلة هجمات تخترق صلاحيات المسؤول وتزرع أبواباً خلفية

شهدت خوادم JFrog Artifactory المستضافة ذاتياً هجمات استغلت ثغرات متسلسلة للحصول على صلاحيات إدارية وزرع أبواب خلفية. يهدد هذا الأمن الكامل لسلاسل بناء البرمجيات.
مقدمة تحليلية
بين 15 أغسطس و8 سبتمبر 2026، رصدت شركة Wiz اختراقات لأنظمة JFrog Artifactory المستضافة ذاتياً، حيث تمكن المهاجمون من الحصول على صلاحيات إدارية كاملة في أقل من خمس دقائق في بعض الحالات. استغل المهاجمون سلسلة من ثغرتين، CVE-2026-42018 وCVE-2026-42016، لتحويل طلب غير مصادق عليه إلى رمز مميز ذي صلاحيات مسؤول، ومن ثم زرع ملحقات Groovy خبيثة وأبواب خلفية مبنية بلغة Rust. أدت هذه الهجمات إلى اختراق حسابات المسؤول، تنفيذ تعليمات برمجية عن بعد، إنشاء قنوات تحكم وقيادة (C2)، وفي عدة حالات تمكن المهاجمون من الاستيلاء على مفتاح الانضمام للمجموعة (cluster join key) الذي تستخدمه عقد Artifactory للتسجيل مع بعضها البعض. يعتبر Artifactory مستودعاً حيوياً تسحب منه خطوط بناء البرمجيات مكوناتها، ما يجعل التحكم الإداري به يمنح المهاجمين سلطة تحديد ما تستهلكه جميع البنى التحتية اللاحقة.
تؤكد هذه الحوادث على التهديد المباشر الذي تواجهه المؤسسات التي تعتمد على هذه الأنظمة، خاصة تلك التي تعرض خوادمها للإنترنت دون تطبيق التحديثات الأمنية اللازمة. الجدير بالذكر أن JFrog صرحت بأن مثيلاتها السحابية لا تحتاج إلى أي إجراء.
التحليل التقني
تعتمد الهجمات على Artifactory على تسلسل ثغرتين لم تكن أي منهما كافية بمفردها لتوفير الامتيازات الإدارية. الثغرة الأولى، CVE-2026-42018، تسمح لـ Artifactory بتسليم رمز مميز داخلي لمستخدم مجهول إلى متصل لم يقم بتسجيل الدخول مطلقاً، حتى مع تعطيل خاصية الوصول المجهول. هذا الرمز، بحد ذاته، ذو قيمة منخفضة. الثغرة الثانية، CVE-2026-42016، تكمل المسار: Artifactory تتحقق من توقيع الرمز المميز ومصدره، لكنها لا تتحقق من صلاحياته الفعلية، ما يسمح بتبديل رمز ذي صلاحيات منخفضة بآخر يحمل صلاحيات إدارية.
كل حالة فحصتها Wiz اتبعت نفس النمط:
- طلب غير مصادق عليه يرسل إلى نقطة نهاية الرمز المميز، ويعود برمز لمستخدم داخلي مجهول.
- يقدم هذا الرمز بعد ذلك إلى نقطة نهاية إنشاء الرموز المميزة، ويتم استبداله برمز ذي نطاق إداري.
- من هذه النقطة، يسيطر المهاجم على المنصة، وفي بعض الحالات، خلال أقل من خمس دقائق.
تكمن خطورة هذا المسار في أن الرمز المميز ذي الصلاحيات الإدارية يحتفظ باسم المستخدم المجهول الذي ورثه، مسجلاً كل إجراء امتيازي في السجلات كـ "token:anonymous"، ما يحجب هوية المهاجم عن سجلات التدقيق.
ثغرة CVE-2026-82329 وسبل الاستغلال
إضافة إلى السلسلة المذكورة، كشف التقرير عن ثغرة أوسع انتشاراً هي CVE-2026-82329. هذه الثغرة، المصنفة كخطيرة بدرجة 9.8، تعتبر تجاوزاً لمصادقة Artifactory في تكوينه الافتراضي ولا تحتاج إلى ثغرة شريكة. يستطيع المهاجم غير المصادق عليه الحصول على صلاحيات المسؤول بمفرده عبر ستة فروع إصدار حتى 7.161. ظهر استغلال علني لهذه الثغرة في 1 سبتمبر، تلاه مسح فوري. سجلت Fastly حوالي 406,000 محاولة استغلال عبر منصتها في 2 سبتمبر. أضافت وكالة CISA الثغرة إلى قائمة الثغرات المعروفة المستغلة لديها في 2 سبتمبر، مع تحديد مهلة في 5 سبتمبر للوكالات الفيدرالية. رصدت Wiz، في الخوادم المخترقة بهذه الطريقة، مهاجمين يقرأون إعدادات النظام، وفي عدة حالات، يسرقون مفتاح انضمام المجموعة.
للتخفيف، يجب التحديث إلى الإصدارات الثابتة. بالنسبة لـ CVE-2026-82329، الإصدارات هي: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20. أما CVE-2026-42016، فالإصدار الثابت الوحيد المذكور هو 7.133.11، مع العلم أن إصلاح CVE-2026-42018 تم شحنه لفرع 7.146 في 28 أبريل ولفرع 7.133 في 12 أغسطس.
السياق وتأثير السوق
تجاوزت تداعيات الاستغلال مجرد الوصول الأولي. لاحظت Wiz أنماطاً متسقة لما بعد الاختراق عبر الخوادم المخترقة، ما يشير إلى أن أطرافاً متعددة تعمل على نفس الثغرات. تضمنت هذه الأنماط:
- إنشاء حسابات مسؤول جديدة لضمان استمرارية الوصول، بعضها بأسماء مثل "0xTerror" أو "svc_" و"labadmin_" متبوعة بأحرف عشوائية.
- تثبيت ملحقات Groovy خبيثة عبر إطار عمل الملحقات في Artifactory، ما يمنح المهاجمين صلاحية تنفيذ التعليمات البرمجية على المضيف.
- تنفيذ أوامر Shell لاستكشاف نظام الملفات وعرض الملفات.
- تشغيل أداة لإنزال ملفات ثنائية عبر HTTP العادي، وكتابتها إلى دليل قابل للكتابة عالمياً مثل /tmp، وفتح قناة تحكم وقيادة (C2).
- زرع باب خلفي مخصص بلغة Rust يتميز بقدرات التحكم والقيادة في عدة حالات.
تضع هذه الاختراقات Artifactory في موقف حرج، خاصة أن دوره كمستودع رئيسي لسلاسل بناء البرمجيات يجعله نقطة مركزية للثقة. بالمقارنة مع معايير الأمان المعهودة في حلول إدارة المستودعات، يظهر هذا الاستغلال تدهوراً في الثقة. فبينما توفر المنصات السحابية مثل GitHub Packages أو GitLab Package Registry عادةً طبقات إضافية من العزل والأمان مدارة من قبل الموفر، فإن Artifactory المستضاف ذاتياً يضع عبء حماية هذه الثغرات بشكل كامل على عاتق العميل. إن فشل المؤسسات في تطبيق التحديثات يترك مساحات زمنية حرجة بين 15 أغسطس و8 سبتمبر مكشوفة بشكل فعال.
يعتبر هذا بمثابة انتكاسة خطيرة لمعيار الأمان الذي كان يُفترض أن يوفره Artifactory، حيث يمكن لمهاجم يمتلك صلاحيات المسؤول على المستودع أن يلوث كل مكون يخرج من خطوط البناء اللاحقة. وقد تجلى حجم التهديد بإضافة CISA الثغرة CVE-2026-82329 إلى قائمة الثغرات المعروفة المستغلة لديها مع مهلة 5 سبتمبر للوكالات الفيدرالية، مما يؤكد على جدية الوضع وتأثيره على البنية التحتية الحساسة.
رؤية Glitch4Techs
إن حالة JFrog Artifactory ليست مجرد "حادثة أمنية"؛ إنها كارثة تدبير. لقد أثبتت هذه السلسلة من الثغرات، خاصة CVE-2026-42018 وCVE-2026-42016، أن التصميم الأمني الأساسي للمنتج كان هشاً بما يكفي للسماح بتحويل طلب غير مصادق عليه إلى تحكم إداري كامل في أقل من خمس دقائق. إن الاعتقاد بأن تحديثاً بسيطاً للبرمجيات يمكن أن يعالج الموقف هو مجرد وهم. الحقيقة الثابتة هي أن التصحيح لا يلغي ما حدث بالفعل؛ فحسابات المسؤول التي أنشأها المهاجمون لا تزال قائمة، والرموز المميزة التي تم صكها منذ 28 أغسطس لا تزال صالحة، ومفتاح الانضمام للمجموعة الذي تم نسخه لا يزال يعمل على مجموعتك.
بالتالي، فإن الفشل في تدوير مفتاح الانضمام للمجموعة وإبطال الرموز المميزة الصادرة منذ 28 أغسطس بعد الترقية مباشرة يترك البنية التحتية مكشوفة بشكل فعال، بغض النظر عن حالة التصحيح. هذا ليس قصوراً تقنياً بقدر ما هو فشل تشغيلي وإدراكي من قبل المستخدمين الذين اعتقدوا أن مجرد الترقية كافية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



