Aanvallers misbruiken kritieke JFrog-kunstmatige fout om dagen na openbaarmaking beheerdertokens te maken

Bedreigingsactoren maken misbruik van een onlangs gepatchte kritieke beveiligingsfout die slechts enkele dagen na de openbaarmaking gevolgen heeft voor JFrog Artifactory, aldus watchTowr.

De kwetsbaarheid in kwestie is CVE-2026-82329 (CVSS-score: 9,8), een geval van authenticatie-bypass die zou kunnen leiden tot administratieve toegang in Artifactory.

“JFrog Artifactory bevat een authenticatiezwakte die, onder de standaardconfiguratie, een niet-geverifieerde aanvaller met netwerktoegang in staat kan stellen beheerdersrechten te verkrijgen”, aldus een beschrijving van de fout op CVE.org.

Het beveiligingslek is verholpen door JFrog met Artifactory versie 7.161.20, uitgebracht op 28 augustus 2026. Het betreft de volgende versies:

  • 7.161.0 > 7.161.19
  • 7.146.0 > 7.146.36
  • 7.133.0 > 7.133.28
  • 7.125.0 > 7.125.19
  • 7.117.0 > 7.117.27
  • 7.111.4 > 7.111.21

“Het heeft invloed op de standaardconfiguraties, vereist geen authenticatie en geen gebruikersinteractie”, zegt Guillermo Rauch, CEO van Vercel, in een bericht op LinkedIn. “Het is een RCE-bom omdat Artifactory binaire bestanden host, dus je kunt in principe alles vergiftigen, maar een administratieve escalatie kan zelfs nog meer schade aanrichten.”

Het probleem zit in JFrog Access, dat is ontworpen om inloggegevens uit te geven en te valideren. “Instances zonder een extra geconfigureerde join-sleutel ontvangen een ‘fantoom’-join-sleutel die aanvallers kunnen misbruiken om toegang te vervalsen en inloggegevens op beheerdersniveau te verkrijgen”, zegt Yordan Ganchev, hoofdspecialist voor bedreigingsinformatie bij watchTowr, in een verklaring gedeeld met The Hacker News.

Ganchev wees er ook op dat bedreigingsactoren vanaf 1 september 2026 de fout zijn gaan bewapenen door admin-tokens te genereren en gebruikers, groepen, inloggegevenssets en federatieve toegangstopologieën op te sommen.

“Dit ging van openbaarmaking naar uitbuiting in de echte wereld met ongemakkelijke efficiëntie”, voegde Ganchev eraan toe. “Iedereen die ons volgt, weet wat er daarna komt: de zaken zullen nog erger worden.”

“Wanneer aanvallers op beheerdersniveau toegang krijgen tot een centraal software supply chain-systeem, kunnen ze doen waar elk engineeringteam goed in is: snel software bouwen, verzenden en distribueren. Van daaruit kunnen ze met de build-pijplijnen knoeien, zich lateraal in productiesystemen verplaatsen en potentieel kwaadaardige wijzigingen stroomafwaarts naar klanten pushen.”

Organisaties die zelfbeheerde versies van JFrog Artifactory gebruiken, wordt aangeraden om met onmiddellijke ingang patches toe te passen op systemen die blootgesteld zijn aan het internet, en om auditlogboeken te inspecteren, blootgestelde inloggegevens te roteren en aangesloten systemen te controleren op kwaadaardige wijzigingen of achterdeurtoegang.

Thijs Van der Does