PT-2026-83316 · Jfrog · Artifactory

CVE-2026-82329

·

Publicado

2026-08-28

·

Atualizado

2026-09-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas JFrog Artifactory versões anteriores a 7.111.21 JFrog Artifactory versões anteriores a 7.117.28 JFrog Artifactory versões anteriores a 7.125.20 JFrog Artifactory versões anteriores a 7.133.29 JFrog Artifactory versões anteriores a 7.146.38 JFrog Artifactory versões anteriores a 7.161.20
Description O JFrog Artifactory contém uma fraqueza de autenticação no componente JFrog Access, responsável pela autenticação e gerenciamento de credenciais. Sob configurações padrão, um invasor não autenticado com acesso à rede pode ignorar a barreira de autenticação para obter privilégios administrativos. Isso é feito através do abuso do comportamento da chave de junção (join key); especificamente, instâncias sem uma chave de junção adicional podem usar uma chave de serviço previsível, permitindo que um invasor forje o acesso e gere tokens de administrador.
Foi relatada a exploração em cenários reais, com invasores utilizando a falha para enumerar usuários, grupos e a topologia de acesso federado. Como o Artifactory gerencia ativos críticos da cadeia de suprimentos de software — incluindo imagens de contêiner, pacotes npm e Python, artefatos Maven e modelos de IA — o comprometimento administrativo permite a potencial manipulação de artefatos, roubo de credenciais e a distribuição de software malicioso para pipelines de CI/CD e ambientes de produção a jusante.
Recommendations Atualize para a versão 7.111.21 ou a versão corrigida aplicável para a respectiva ramificação. Atualize para a versão 7.117.28 ou a versão corrigida aplicável para a respectiva ramificação. Atualize para a versão 7.125.20 ou a versão corrigida aplicável para a respectiva ramificação. Atualize para a versão 7.133.29 ou a versão corrigida aplicável para a respectiva ramificação. Atualize para a versão 7.146.38 ou a versão corrigida aplicável para a respectiva ramificação. Atualize para a versão 7.161.20 ou a versão corrigida aplicável para a respectiva ramificação. Restrinja a exposição de rede do Artifactory apenas a redes confiáveis. Revise contas e tokens de administrador criados recentemente e audite eventos de autenticação em busca de enumerações incomuns de usuários ou grupos. Rotacione credenciais de alto valor e valide a integridade dos repositórios e artefatos de compilação se houver suspeita de comprometimento.

Correção

RCE

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82329

Produtos afetados

Artifactory