JFrog a divulgué une faille critique de contournement d'authentification dans son produit Artifactory auto-hébergé (CVE-2026-82329) le 28 août 2026. La faille, affichant un score CVSS de 9,8, permet à un attaquant de forger un jeton d'administrateur et de prendre le contrôle total sans nom d'utilisateur, mot de passe ou session. Les équipes de threat intelligence indiquent que l'attaque cible déjà les installations exposées sur Internet.
Fonctionnement de la faille
Le mécanisme de jeton de rafraîchissement (refresh-token) d'Artifactory vérifie une signature numérique pour valider un jeton. Dans la configuration par défaut, la routine de validation accepte un jeton forgé dont la signature semble valide. Un attaquant peut donc générer un jeton que le serveur traitera comme un identifiant d'administrateur et effectuer n'importe quel appel API : créer ou supprimer des dépôts, exposer du code source ou déposer des artefacts malveillants.
Qui est à risque
- Les entreprises qui utilisent Artifactory sur site (on-premises) – en particulier celles qui exposent le service à l'Internet public.
- Les équipes qui s'appuient sur les paramètres de validation de jeton par défaut – la vulnérabilité ne disparaît qu'une fois la logique de validation corrigée ou renforcée manuellement.
- Les clients Cloud – ne sont pas directement affectés car le service managé a été mis à jour avant l'annonce publique.
Mesures immédiates pour les utilisateurs auto-hébergés
- Identifiez votre version – appelez
/artifactory/api/system/version. - Mettez à jour – passez à l'une des versions corrigées (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ou 7.161.20).
- Auditez les jetons actifs – utilisez l'Access REST API pour lister les jetons actuels et signaler tout jeton non reconnu.
- Examinez les journaux d'audit – recherchez dans le journal
access-auditles événementsCreateTokenqui n'ont pas été générés par vos pipelines CI/CD ou vos outils d'automatisation.
Si vous ne pouvez pas effectuer la mise à jour immédiatement, isolez l'instance Artifactory d'Internet, désactivez tous les points de terminaison (endpoints) de création de jetons inutilisés et procédez à la rotation de tous les jetons d'administration existants.
Ce qu'en dit JFrog
L'avis de sécurité de JFrog précise que le problème ne survient que dans la configuration par défaut du produit. Les clients ayant appliqué des règles personnalisées de validation de jeton peuvent déjà être protégés, mais le fournisseur recommande tout de même la mise à jour. L'entreprise a publié des correctifs pour toutes les versions sur site prises en charge et a confirmé que l'offre cloud est déjà immunisée.
La conclusion est simple : si vous exploitez Artifactory sur vos propres serveurs, vérifiez votre version dès aujourd'hui, appliquez le correctif et nettoyez votre inventaire de jetons. La fenêtre d'exploitation est déjà ouverte ; retarder la remédiation ne fait qu'élargir la surface d'attaque.
