JFrog Artifactory CVE-2026-82329: una chiave di cluster vuota firma token da amministratore senza credenziali
ACN ha segnalato il 29 settembre 2026 lo sfruttamento attivo della CVE-2026-82329 in JFrog Artifactory, un authentication bypass con CVSS v3.1 pari a 9.8 che nella configurazione di default consente a un attaccante non autenticato di ottenere privilegi amministrativi. Il meccanismo è stato descritto da Bishop Fox: quando il parametro delle chiavi di join aggiuntive del servizio Access non è impostato, Artifactory registra comunque una stringa vuota come chiave di cluster valida, e il segreto di firma che ne deriva è fisso e prevedibile. Chi lo conosce può costruire un token di join firmato, inviarlo a un endpoint raggiungibile senza autenticazione e ricevere in cambio un token di accesso con privilegi da amministratore e senza scadenza.
JFrog aveva pubblicato advisory e correzioni il 28 agosto 2026. Secondo i dati di Fastly, dopo due giorni di sondaggi sporadici il traffico malevolo è esploso: circa 171.000 tentativi il 1° settembre, giorno della pubblicazione di un exploit, e circa 406.000 il 2 settembre, da quasi 1.400 sorgenti diverse in una sola giornata. Lo stesso 2 settembre la CISA ha inserito la vulnerabilità nel catalogo KEV, con termine di remediation al 5 settembre. È la terza falla della catena documentata da Wiz Research nella campagna di fine estate contro le istanze Artifactory self-hosted, insieme alle CVE-2026-42018 e CVE-2026-42016: gli attaccanti creavano account amministrativi persistenti e installavano plugin malevoli che sopravvivono all'aggiornamento.
Questa notizia aggiorna e corregge le indicazioni del nostro precedente alert del 14 settembre sulle CVE-2026-42018 e CVE-2026-42016, in cui la 7.133.11 era indicata come versione correttiva. Secondo gli advisory di JFrog quella build chiude la CVE-2026-42016, mentre sul ramo 7.133 la CVE-2026-42018 è corretta solo dalla 7.133.28 e la CVE-2026-82329 dalla 7.133.29: chi si è fermato alla 7.133.11 resta esposto alle altre due, compresa la più grave delle tre. A doversene preoccupare è chi gestisce un Artifactory self-managed, in particolare se il servizio Access è rimasto con i parametri predefiniti, che è la condizione normale. La patch da sola non basta: un token emesso durante la finestra di esposizione non scade, quindi va cercato e revocato.
- Versioni affette: per la CVE-2026-82329, JFrog Artifactory 7.161.x precedenti alla 7.161.20, 7.146.x precedenti alla 7.146.38, 7.133.x precedenti alla 7.133.29, 7.125.x precedenti alla 7.125.20, 7.117.x precedenti alla 7.117.28 e 7.111.x dalla 7.111.4 alla 7.111.21 esclusa.
- Azione raccomandata: aggiornare almeno alla 7.133.29, o alla 7.146.38 o 7.161.20 sui rami più recenti, per chiudere insieme le CVE-2026-82329, CVE-2026-42018 e CVE-2026-42016; chi aveva aggiornato alla 7.133.11 deve procedere con un nuovo aggiornamento; sui rami precedenti alla 7.133 la sola correzione della CVE-2026-82329 non basta, perché la CVE-2026-42016 risulta corretta a partire dalla 7.133.11; cercare nei log le risposte HTTP 201 all'endpoint /access/api/v1/registry/join, i token amministrativi senza scadenza e gli account amministrativi creati da fine agosto, e revocarli; ruotare i token di accesso e le credenziali usate dalle pipeline.
Fonti: ACN, JFrog, Bishop Fox, Fastly, Wiz Research, CISA