JFrog - CVE-2026-82329

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme d'authentification de JFrog Artifactory.

JFrog Artifactory est un gestionnaire de dépôts binaires et d'artefacts logiciels. Il centralise le stockage, la distribution et le versionnement des paquets et dépendances utilisés au sein des chaînes d'intégration et de déploiement continus.

Sous une configuration par défaut, l'application ne vérifie pas correctement l'identité d'un utilisateur distant avant de lui accorder l'accès à des fonctions protégées. Un attaquant disposant d'un simple accès réseau à l'instance peut atteindre ces fonctions sans fournir d'identifiants valides.

Elle permet à un attaquant non authentifié d'obtenir des privilèges administratifs sur l'instance Artifactory ciblée.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Artifactory versions antérieures à 7.111.21 (branches historiques, susceptibles d'inclure des versions en fin de vie)
•   Artifactory versions 7.117.0 à 7.117.27
•   Artifactory versions 7.125.0 à 7.125.19
•   Artifactory versions 7.133.0 à 7.133.28
•   Artifactory versions 7.146.0 à 7.146.36
•   Artifactory versions 7.161.0 à 7.161.19

Solutions ou recommandations

•   Artifactory branche 7.111.x et antérieures : version 7.111.21 et supérieures.
•   Artifactory branche 7.117.x : version 7.117.28 et supérieures.
•   Artifactory branche 7.125.x : version 7.125.20 et supérieures.
•   Artifactory branche 7.133.x : version 7.133.29 et supérieures.
•   Artifactory branche 7.146.x : version 7.146.38 et supérieures.
•   Artifactory branche 7.161.x : version 7.161.20 et supérieures.