PT-2026-83316 · Jfrog · Artifactory
CVE-2026-82329
·
Publicado
2026-08-28
·
Atualizado
2026-09-13
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
JFrog Artifactory versões anteriores a 7.111.21
JFrog Artifactory versões anteriores a 7.117.28
JFrog Artifactory versões anteriores a 7.125.20
JFrog Artifactory versões anteriores a 7.133.29
JFrog Artifactory versões anteriores a 7.146.38
JFrog Artifactory versões anteriores a 7.161.20
Description
O JFrog Artifactory contém uma fraqueza de autenticação no componente JFrog Access, responsável pela autenticação e gerenciamento de credenciais. Sob configurações padrão, um invasor não autenticado com acesso à rede pode ignorar a barreira de autenticação para obter privilégios administrativos. Isso é feito através do abuso do comportamento da chave de junção (join key); especificamente, instâncias sem uma chave de junção adicional podem usar uma chave de serviço previsível, permitindo que um invasor forje o acesso e gere tokens de administrador.
Foi relatada a exploração em cenários reais, com invasores utilizando a falha para enumerar usuários, grupos e a topologia de acesso federado. Como o Artifactory gerencia ativos críticos da cadeia de suprimentos de software — incluindo imagens de contêiner, pacotes npm e Python, artefatos Maven e modelos de IA — o comprometimento administrativo permite a potencial manipulação de artefatos, roubo de credenciais e a distribuição de software malicioso para pipelines de CI/CD e ambientes de produção a jusante.
Recommendations
Atualize para a versão 7.111.21 ou a versão corrigida aplicável para a respectiva ramificação.
Atualize para a versão 7.117.28 ou a versão corrigida aplicável para a respectiva ramificação.
Atualize para a versão 7.125.20 ou a versão corrigida aplicável para a respectiva ramificação.
Atualize para a versão 7.133.29 ou a versão corrigida aplicável para a respectiva ramificação.
Atualize para a versão 7.146.38 ou a versão corrigida aplicável para a respectiva ramificação.
Atualize para a versão 7.161.20 ou a versão corrigida aplicável para a respectiva ramificação.
Restrinja a exposição de rede do Artifactory apenas a redes confiáveis.
Revise contas e tokens de administrador criados recentemente e audite eventos de autenticação em busca de enumerações incomuns de usuários ou grupos.
Rotacione credenciais de alto valor e valide a integridade dos repositórios e artefatos de compilação se houver suspeita de comprometimento.
Correção
RCE
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Artifactory