本文へスキップ
MameTechNews
バックエンド

Fastly、Artifactory認証回避のスキャンがPoC後に急増と報告

## POINTS

  • 自己ホストは該当ブランチの修正版へ上げる。クラウド版はベンダー側で対応済みと説明されている
  • パッチ後も8月28日以降のトークンを失効し、join keyを回し、未知の管理者とリポジトリを監査する
  • join系エンドポイントの201応答をログで探す。空文字のSHA-256をkidに持つJWTは攻撃指標

Fastlyの脅威調査は、自己ホストJFrog ArtifactoryのCritical脆弱性CVE-2026-82329について、開示翌日はほぼ無探査だったものが、公開エクスプロイト後の9月1日に約17.1万件、9月2日に約40.6万件へ増えたと報告した。CVSSは9.8。既定設定では空のjoin keyが信頼集合に入り、その決定的な秘密でHS256のjoin JWTを偽造できる。未認証の/access/api/v1/registry/joinへ送ると、サービス範囲の管理トークン、さらに期限なしのプラットフォーム管理トークンへ交換できる。

JFrog公式アドバイザリでは、クラウド環境は対応済み、自己ホストは7.111.21/7.117.28/7.125.20/7.133.29/7.146.38/7.161.20へ上げるよう求めている。Fastlyはパッチだけでは発行済みトークンが残るとし、join keyのローテーション、8月28日以降のアクセストークン失効、想定外の管理者・リポジトリ・設定変更の監査を推奨する。joinエンドポイントのHTTP 201は侵害の有力証拠とされる。

アーティファクトレジストリは供給網の中心にある。未パッチの自己ホストは、資格情報と成果物改ざんの両面で緊急対応対象になる。