JFrog gab am 28. August 2026 eine kritische Umgehung der Authentifizierung in seinem selbst gehosteten Artifactory-Produkt (CVE-2026-82329) bekannt. Die Schwachstelle mit einem CVSS-Score von 9,8 ermöglicht es einem Angreifer, ein Administrator-Token zu fälschen und die vollständige Kontrolle zu übernehmen, ohne dass ein Benutzername, ein Passwort oder eine Sitzung erforderlich sind. Threat-Intel-Teams berichten, dass der Angriff bereits gegen internetseitig erreichbare Installationen eingesetzt wird.
Funktionsweise des Fehlers
Der Refresh-Token-Mechanismus von Artifactory prüft eine digitale Signatur, um ein Token zu verifizieren. In der Standardkonfiguration akzeptiert die Validierungsroutine ein manipuliertes Token, dessen Signatur gültig erscheint. Ein Angreifer kann daher ein Token erstellen, das der Server als Admin-Anmeldedaten behandelt, und beliebige API-Aufrufe tätigen – Repositories erstellen oder löschen, Quellcode offenlegen oder bösartige Artefakte hinterlegen.
Wer ist gefährdet
- Unternehmen, die Artifactory On-Premises betreiben – insbesondere solche, die den Dienst dem öffentlichen Internet aussetzen.
- Teams, die sich auf die Standardeinstellungen zur Token-Validierung verlassen – die Schwachstelle verschwindet erst, wenn die Validierungslogik gepatcht oder manuell gehärtet wird.
- Cloud-Kunden – sind nicht direkt betroffen, da der Managed Service vor der öffentlichen Bekanntgabe aktualisiert wurde.
Sofortmaßnahmen für selbst gehostete Nutzer
- Version identifizieren – rufen Sie
/artifactory/api/system/versionauf. - Upgrade durchführen – Wechseln Sie zu einer der gepatchten Versionen (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 oder 7.161.20).
- Aktive Token prüfen – nutzen Sie die Access REST API, um aktuelle Token aufzulisten und alle unbekannten zu markieren.
- Audit-Logs überprüfen – suchen Sie im
access-audit-Log nachCreateToken-Ereignissen, die nicht von Ihren CI/CD-Pipelines oder Automatisierungstools generiert wurden.
Wenn Sie nicht sofort ein Upgrade durchführen können, isolieren Sie die Artifactory-Instanz vom Internet, deaktivieren Sie alle ungenutzten Endpunkte zur Token-Erstellung und rotieren Sie alle vorhandenen Admin-Token.
Was JFrog sagt
In der Sicherheitswarnung von JFrog wird darauf hingewiesen, dass das Problem nur unter der Standardkonfiguration des Produkts auftritt. Kunden, die benutzerdefinierte Regeln zur Token-Validierung angewendet haben, sind möglicherweise bereits geschützt, dennoch empfiehlt der Hersteller ein Upgrade. Das Unternehmen hat Patches für alle unterstützten On-Premise-Versionen veröffentlicht und bestätigt, dass das Cloud-Angebot bereits immun ist.
Das Fazit ist einfach: Wenn Sie Artifactory auf Ihren eigenen Servern betreiben, überprüfen Sie noch heute Ihre Version, wenden Sie den Patch an und bereinigen Sie Ihren Token-Bestand. Das Zeitfenster für Exploits ist bereits offen; eine Verzögerung der Behebung vergrößert lediglich die Angriffsfläche.
