Vervalste beheerderstokens JFrog blijven geldig, ook na patchen

Nieuw onderzoek naar het kritieke JFrog Artifactory-lek (CVE-2026-82329) laat zien dat patchen niet volstaat: eerder vervalste admintokens blijven geldig totdat ze apart worden ingetrokken.

Een kritiek beveiligingslek in JFrog Artifactory (CVE-2026-82329) waar CybersecurityNieuws.nl gisteren over berichtte blijkt hardnekkiger dan een simpele patch. Dat meldt BleepingComputer op basis van nieuw onderzoek.

JFrog bracht op 28 augustus fixes uit: versies 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 en 7.161.20 herstellen het lek in JFrog Access, het onderdeel dat inloggegevens en tokens uitgeeft. Cloud-klanten van JFrog waren al beschermd; het probleem trof alleen zelf-gehoste (self-managed) installaties.

Het addertje onder het gras: tokens hebben hun eigen levensduur en intrekkingsmechanisme, los van de Artifactory-software zelf. Een admintoken dat een aanvaller vóór het patchen wist te vervalsen, blijft dus gewoon geldig nadat een organisatie is bijgewerkt — tenzij dat token apart wordt ingetrokken. Beveiligingsonderzoeker Collin Hogue-Spears van Black Duck wijst erop dat beheerderstoegang tot Artifactory reikt tot precies de artefacten die downstream-systemen automatisch vertrouwen en ophalen, wat het risico op vergiftigde software-updates extra onderstreept.

Voor bedrijven die getroffen versies draaiden voordat ze updateten, is de patch dus niet het eindpunt: controleer welke tokens er zijn uitgegeven en trek verdachte tokens actief in.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.