В JFrog Artifactory виявлено критичну вразливість CVE-2026-82329 з оцінкою CVSS 9.8, яка дозволяє неавтентифікованому зловмиснику з мережевим доступом отримати адміністративні привілеї в конфігурації за замовчуванням. Організаціям, що використовують самостійно розгорнуті інсталяції Artifactory, необхідно негайно встановити оновлення, у першу чергу на системи з доступом з інтернету, провести аудит журналів і ротацію облікових даних.
Технічні характеристики вразливості
Згідно із записом у GitHub Advisory Database, вразливість класифікована як CWE-287 (Improper Authentication) — некоректна автентифікація. Вектор атаки описується формулою CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, що означає: атака здійснюється по мережі, не потребує ні привілеїв, ні взаємодії з користувачем, а при успішній експлуатації досягається повна компрометація конфіденційності, цілісності та доступності.
Опис у реєстрі CVE прямо вказує: вразливість дозволяє неавтентифікованому зловмиснику з мережевим доступом отримати адміністративні привілеї за конфігурації за замовчуванням. Це означає, що кожна інсталяція Artifactory, яка не пройшла додаткове посилення захисту, потенційно вразлива одразу після розгортання.
Задіяні версії
За даними вихідного матеріалу, вразливість зачіпає такі гілки Artifactory (ці діапазони потребують додаткової перевірки за офіційними рекомендаціями JFrog, оскільки в GitHub Advisory Database конкретні версії на момент аналізу не вказані):
- 7.161.0 — 7.161.19
- 7.146.0 — 7.146.36
- 7.133.0 — 7.133.28
- 7.125.0 — 7.125.19
- 7.117.0 — 7.117.27
- 7.111.4 — 7.111.21
Виправлення, за даними вендора, доступне у версії 7.161.20, випущеній 28 серпня 2026 року.
Оцінка впливу
JFrog Artifactory посідає ключове місце в інфраструктурі розробки: це центральний репозиторій бінарних артефактів, через який проходять збірки, залежності та релізи. Адміністративний доступ до такої системи відкриває можливості, що виходять далеко за межі звичайної компрометації одного сервісу.
CEO Vercel Гільєрмо Раух охарактеризував вразливість як потенційну «бомбу віддаленого виконання коду», оскільки Artifactory зберігає й розповсюджує бінарні файли. Слід підкреслити: це оцінка ризику, а не підтверджений факт віддаленого виконання коду або компрометації ланцюга постачання. Втім, логіка обґрунтована: адміністратор Artifactory може підмінювати артефакти, модифікувати конвеєри збірки, переміщуватися до підключених промислових систем і потенційно поширювати шкідливі зміни до кінцевих споживачів програмного забезпечення.
Найбільшому ризику зазнають:
- Організації із самостійно розгорнутими інсталяціями Artifactory, доступними з інтернету
- Компанії, що використовують конфігурацію за замовчуванням без додаткових заходів захисту
- Середовища, де Artifactory інтегрований у CI/CD-конвеєри з автоматичним розгортанням
Статус експлуатації
Компанія watchTowr повідомляє про початок експлуатації вразливості з 1 вересня 2026 року. Втім, ці дані не підтверджені офіційними джерелами — ані JFrog, ані CISA, ані іншими державними структурами. Включення CVE-2026-82329 до каталогу CISA KEV (Known Exploited Vulnerabilities) на момент аналізу також не підтверджено. Конкретні індикатори компрометації — хеші, IP-адреси, домени — в наявних матеріалах не наводяться, атрибуція до будь-якого відомого угруповання відсутня.
Попри це, поєднання чинників — максимально простий вектор атаки (мережа, без автентифікації, без взаємодії з користувачем), конфігурація за замовчуванням, оцінка CVSS 9.8 — робить експлуатацію вкрай імовірною й очікуваною.
Рекомендації щодо реагування
Пріоритет реагування — негайний для систем з доступом з інтернету та високий для внутрішніх інсталяцій:
- Встановіть оновлення до версії 7.161.20 або відповідної виправленої версії для вашої гілки. Звіртеся з офіційними рекомендаціями JFrog, щоб отримати актуальний перелік виправлень.
- Обмежте мережевий доступ до Artifactory до завершення оновлення: приберіть прямий доступ з інтернету, використовуйте VPN або мережеву сегментацію.
- Перевірте журнали аудиту на предмет створення нових адміністративних токенів, нетипових запитів до API керування користувачами та групами, а також будь-яких змін у конфігурації доступу.
- Виконайте ротацію облікових даних: токени доступу, API-ключі, сервісні облікові записи, пов’язані з Artifactory.
- Перевірте цілісність артефактів у репозиторії, особливо якщо інсталяція була доступна з інтернету. Порівняйте контрольні суми критичних бінарних файлів із еталонними значеннями.
- Проведіть аудит підключених систем: CI/CD-конвеєри, системи розгортання, федеративні інсталяції — щодо несанкціонованих змін або впроваджених бекдорів.
З огляду на критичність оцінки CVSS 9.8, відсутність потреби в автентифікації та стратегічне місце Artifactory в ланцюгу постачання програмного забезпечення, оновлення самостійно розгорнутих інсталяцій слід розглядати як завдання найвищого пріоритету. Організаціям, які не можуть оперативно встановити патч, необхідно принаймні негайно закрити мережевий доступ до Artifactory з інтернету та провести аудит наявних адміністративних облікових записів і токенів.