Критична уязвимост за заобикаляне на автентикацията в JFrog Artifactory, проследявана като CVE-2026-82329, се експлоатира активно, позволявайки на неавтентифицирани атакуващи с мрежов достъп да получат привилегии на администраторско ниво.

От WatchTowr заявиха, че техният екип за разузнаване е наблюдавал как киберпрестъпници експлоатират проблема и „генерират за себе си администраторски токени“. Атакуващ с валиден администраторски токен би могъл да контролира засегнатата среда на Artifactory, включително хранилищата, потребителските профили, разрешенията за достъп, артефактите от билдовете и софтуерните пакети, съхранявани в платформата.

JFrog разкри уязвимостта на 28 август 2026 г. и я класифицира като критична. Компанията описа CVE-2026-82329 като проблем с неправилна автентикация, класифициран под CWE-287.

При конфигурацията по подразбиране отдалечен атакуващ не се нуждае от валидни идентификационни данни, за да експлоатира слабостта и да получи администраторски привилегии.

Artifactory се използва широко от екипи за разработка и DevOps за управление на пакети, изображения на контейнери, бинарни файлове, зависимости за билдове и други софтуерни артефакти. Тъй като често е част от CI/CD пайплайни, компрометирането на сървър с Artifactory може да представлява сериозен риск за веригата за доставки на софтуер.

Атакуващите, които получат администраторски контрол, могат да променят настройките на хранилището, да създават привилегировани профили, да крадат съхранени тайни, да достъпват частни пакети или да се опитат да внедрят злонамерен код в доверени работни процеси за разработка и внедряване.

Според фирмата за управление на експозицията WatchTowr, съобщеното създаване на администраторски токени е особено притеснително, тъй като те могат да осигурят персистентен достъп дори след като организацията промени паролите или прекрати активните потребителски сесии.

Екипите по сигурността трябва да разследват дали са били създадени неочаквани администраторски токени, нови привилегировани потребители, необичайна API активност или промени в конфигурацията около времето, когато уязвимата инстанция е била достъпна.

От JFrog заявиха, че техните облачни среди вече са защитени, което означава, че клиентите, използващи управляваната от вендора облачна услуга, не трябва да предприемат действия за този конкретен проблем.

Въпреки това, организациите, изпълняващи самостоятелно хостван (self-hosted) Artifactory, трябва незабавно да актуализират до коригирана версия в поддържания си клон. Коригираните версии са 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 и 7.161.20.

Засегнатите диапазони включват версии на Artifactory от 7.111.4 до 7.111.21, от 7.117.0 до 7.117.27, от 7.125.0 до 7.125.19, от 7.133.0 до 7.133.28, от 7.146.0 до 7.146.36 и от 7.161.0 до 7.161.19.

Организациите трябва също така да ограничат външния достъп до интерфейсите за управление на Artifactory, да прегледат правилата на обратния прокси сървър и защитната стена и да се уверят, че само доверени мрежи могат да достигат до административните крайни точки.

Екипите трябва да проверят дневниците за достъп (access logs) за непознати изходящи IP адреси, неуспешни или необичайни заявки за автентикация, събития за генериране на токени и извиквания към API за управление на потребители, разрешения или хранилища.

Администраторите трябва да третират всяка незащитена self-hosted инстанция на Artifactory, изложена в интернет, като потенциално компрометирана.

След инсталиране на корекции за сигурност организациите трябва да отменят и преиздадат администраторските токени, да прегледат всички привилегировани профили, да потвърдят целостта на хранилището и да проверят CI/CD данните за достъп, които може да са били достъпни през платформата.

Докладът за активна експлоатация прави бързото отстраняване на уязвимостта от изключително значение. Компрометирано софтуерно хранилище може да превърне едно заобикаляне на автентикацията в по-широк пробив, засягащ разработчици, системи за разработка, производствени среди и крайни потребители на софтуера.