veilletech.fr
2 sept. Feed du jour
#01 SÉCURITÉ Faille

Artifactory : un admin sans mot de passe

Votre dépôt d'artefacts est votre chaîne d'approvisionnement.

CVE-2026-82329 (CVSS 9.8) contourne l'authentification d'Artifactory et donne les droits d'administrateur sans compte, sur configuration par défaut. Corrigée le 28 août en 7.161.20, elle est activement exploitée depuis le 1er septembre selon watchTowr. Un dépôt binaire compromis, c'est toute la chaîne de build derrière.

2 min de lectureintermédiairevidéo 1:23
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Les versions concernées
  3. Pourquoi ça compte
  4. À retenir

Ce qui se passe

CVE-2026-82329, notée CVSS 9.8, est un contournement d'authentification dans JFrog Artifactory. Un attaquant non authentifié disposant d'un accès réseau obtient des privilèges d'administrateur — sans compte, sans interaction utilisateur, et sur la configuration par défaut.

Le défaut siège dans JFrog Access, le composant qui délivre et valide les identifiants. Yordan Ganchev, de watchTowr, en décrit le mécanisme : une instance qui n'a pas de join key additionnelle configurée reçoit une « phantom join key », et cette clé fantôme suffit à forger des accès et à émettre des identifiants de niveau administrateur.

Le correctif est sorti le 28 août 2026 avec Artifactory 7.161.20. L'exploitation réelle a commencé le 1er septembre : génération de jetons d'administration, puis énumération des utilisateurs, des groupes, des jeux d'identifiants et de la topologie d'accès fédéré. Quatre jours entre la publication et l'attaque.

Les versions concernées

Six branches de maintenance sont touchées :

Branche Versions vulnérables
7.161 7.161.0 → 7.161.19
7.146 7.146.0 → 7.146.36
7.133 7.133.0 → 7.133.28
7.125 7.125.0 → 7.125.19
7.117 7.117.0 → 7.117.27
7.111 7.111.4 → 7.111.21

Seules les instances auto-hébergées sont visées par l'avis.

Pourquoi ça compte

Artifactory stocke les binaires : artefacts Maven, paquets npm, images Docker. C'est le point de passage de tous les builds. Un administrateur illégitime ne se contente pas de lire — il peut altérer les pipelines, se déplacer latéralement vers la production et pousser des modifications malveillantes en aval, vers les clients. Guillermo Rauch, PDG de Vercel, résume la mécanique : « It's an RCE bomb because Artifactory hosts binaries, so you can basically poison everything. »

C'est une compromission de chaîne d'approvisionnement, pas un incident isolé sur un serveur.

À retenir

  1. Mettre à jour immédiatement les instances exposées sur Internet, en 7.161.20 ou la version corrigée de votre branche.
  2. Inspecter les journaux d'audit à la recherche de créations de jetons et d'énumérations de comptes.
  3. Faire tourner les identifiants exposés et relire les systèmes connectés à la recherche de portes dérobées.

Source : The Hacker News