Vulnérabilité critique dans JFrog Artifactory
.png)
Produits concernés
• JFrog Artifactory (auto-hébergé) versions antérieures à 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ou 7.161.20
Prérequis
• Accès réseau à l'instance Artifactory exposée
Risques
• Contournement de l'authentification
• Compromission de l'intégrité des artefacts et dépôts gérés via la solution
• Accès et persistance via des tokens administrateur forgés
Résumé
Une vulnérabilité critique d'authentification affectant JFrog Artifactory a été publiée par l'éditeur le 28 août 2026.
Le niveau de criticité de cette vulnérabilité est de 9.8 (score CVSS v3.1).
Artifactory est le gestionnaire d'artefacts et de dépôts logiciels de JFrog (paquets, images de conteneurs, modèles IA), largement utilisé dans les chaînes CI/CD pour stocker et distribuer les livrables de build.
• CVE-2026-82329 : Dans une configuration par défaut, un attaquant distant non authentifié disposant d'un accès réseau à Artifactory peut contourner le mécanisme d'authentification et obtenir des privilèges administrateur. La cause racine est une faiblesse dans le mécanisme d'authentification d'Artifactory
Une fois la vulnérabilité exploitée, l'attaquant obtient des privilèges administrateur complets sur l'instance Artifactory, avec un risque de compromission de la chaîne d'approvisionnement logicielle.
Des exploitations de cette vulnérabilité ont déjà été observées par la société watchTowr.
Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute instance Artifactory exposée sur Internet.
Solutions
Détection de la compromission :
Afin de vérifier si votre instance Artifactory est compromise, vous pouvez :
• Auditer les journaux d'accès Artifactory à la recherche de créations de tokens administrateur inattendues ou de connexions anormales.
• Vérifier la liste des comptes/tokens administrateur actifs et révoquer tout token non reconnu.
• Rechercher des modifications non planifiées de la configuration, des dépôts, ou des permissions utilisateur depuis le 28 août 2026.
• Contrôler l'intégrité des artefacts/images récemment publiés ou modifiés, en particulier ceux consommés par des pipelines CI/CD automatisés.
Aucun indicateur de compromission public n'est disponible à l'heure actuel.
Remédiation
Mettre à jour JFrog Artifactory vers l'une des versions corrigées :
• 7.111.21 ou supérieure
• 7.117.28 ou supérieure
• 7.125.20 ou supérieure
• 7.133.29 ou supérieure
• 7.146.38 ou supérieure
• 7.161.20 ou supérieure
Les instances Cloud JFrog ont déjà été mises à jour par l’éditeur.
Mitigation
En attendant l'application du correctif :
• Restreindre l'exposition réseau de l'instance Artifactory (accès limité aux plages IP de confiance, VPN).

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

