Aanvallers misbruiken een kritiek beveiligingslek in JFrog Artifactory, slechts enkele dagen nadat de fabrikant er een patch voor uitbracht. Dat meldt dreigingsonderzoeker watchTowr, dat de kwetsbaarheid oorspronkelijk aan het licht bracht.
Het gaat om CVE-2026-82329, met een CVSS-score van 9.8, een authenticatie-omzeiling in JFrog Access — het onderdeel van Artifactory dat inloggegevens uitgeeft en valideert. Instanties die geen eigen “join key” hebben ingesteld, krijgen automatisch een voorspelbare “phantom” join key toegewezen. Aanvallers kunnen die sleutel gebruiken om zelf geldige toegangstokens te vervalsen, inclusief tokens met volledige beheerdersrechten.
JFrog bracht op 28 augustus versie 7.161.20 uit met de fix. De kwetsbaarheid treft een lange reeks eerdere versiereeksen: 7.161.0 tot 7.161.19, 7.146.0 tot 7.146.36, 7.133.0 tot 7.133.28, 7.125.0 tot 7.125.19, 7.117.0 tot 7.117.27 en 7.111.4 tot 7.111.21. Ondanks de beschikbare patch begon actieve exploitatie volgens watchTowr al op 1 september — nog geen week later.
Met een vervalst admintoken kunnen aanvallers gebruikers, groepen, credential-sets en gefedereerde toegangsstructuren binnen een Artifactory-omgeving in kaart brengen. Omdat Artifactory doorgaans de centrale opslagplaats is voor softwarebuilds en -pakketten binnen een organisatie, opent misbruik van dit lek in potentie de deur naar supply chain-vergiftiging: kwaadwillenden zouden gemanipuleerde binaries kunnen plaatsen die vervolgens automatisch worden gedistribueerd naar productieomgevingen.
Voor organisaties die Artifactory draaien is dit een duidelijk signaal om niet te wachten met patchen. Controleer eerst of een join key is ingesteld en installeer versie 7.161.20 of hoger, zeker op internet-blootgestelde instanties. Onderzoek daarnaast logs op verdachte tokenaanmaak en overweeg het roteren van credentials en het doorlichten van aangesloten systemen op eventuele achtergelaten toegang.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.