Het Nationaal Cyber Security Centrum (NCSC) heeft een advisory gepubliceerd over een kritieke kwetsbaarheid in JFrog Artifactory, de veelgebruikte opslagplaats voor softwarepakketten en -builds. Volgens de dienst kan een ongeauthenticeerde aanvaller met netwerktoegang tot het systeem de eigen rechten escaleren naar administratief niveau en zo volledige controle over de omgeving krijgen.
Het probleem, geregistreerd als CVE-2026-82329, zit in de standaardconfiguratie van Artifactory: die bevat onvoldoende authenticatiecontroles, waardoor de inlogprocedure kan worden omzeild. Het NCSC catalogiseert de fout als “Authentication Bypass by Spoofing” en kent er een CVSS v3-score van 9.8 toe, de hoogst mogelijke risicoclassificatie. Opvallend genoeg deelt de dienst de advisory zelf in onder prioriteit “Normaal”, een indeling die los staat van die technische ernstscore.
Het gaat om dezelfde kwetsbaarheid als in het eerder gemelde misbruik van het JFrog Artifactory-lek: onderzoeksbureau watchTowr, dat het lek ontdekte, zag aanvallers de authenticatiebypass al binnen een week na de patch gebruiken om vervalste admintokens te genereren, waarmee ze gebruikers, groepen en toegangsstructuren binnen Artifactory-omgevingen konden uitlezen.
Het NCSC adviseert organisaties met een Artifactory-omgeving om de update van JFrog te installeren en te controleren of er een eigen “join key” is ingesteld — instanties zonder die instelling krijgen automatisch een voorspelbare sleutel toegewezen die aanvallers kunnen misbruiken.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.