JFrog ha divulgato una vulnerabilità critica di bypass dell'autenticazione nel suo prodotto Artifactory self-hosted (CVE-2026-82329) il 28 agosto 2026. La falla, con un punteggio CVSS di 9.8, consente a un attaccante di falsificare un token di amministratore e prendere il pieno controllo senza nome utente, password o sessione. I team di threat intelligence affermano che l'attacco sta già colpendo le installazioni esposte su Internet.
Come funziona il bug
Il meccanismo di refresh-token di Artifactory controlla una firma digitale per verificare un token. Nella configurazione predefinita, la routine di validazione accetta un token manipolato la cui firma appare valida. Un attaccante può quindi generare un token che il server tratta come una credenziale di amministratore ed eseguire qualsiasi chiamata API: creare o eliminare repository, esporre codice sorgente o inserire artefatti malevoli.
Chi è a rischio
- Aziende che eseguono Artifactory on-premises – specialmente quelle che espongono il servizio alla rete Internet pubblica.
- Team che si affidano alle impostazioni di validazione dei token predefinite – la vulnerabilità scompare solo quando la logica di validazione viene corretta con una patch o rinforzata manualmente.
- Clienti Cloud – non sono direttamente interessati perché il servizio gestito è stato aggiornato prima dell'annuncio pubblico.
Passaggi immediati per gli utenti self-hosted
- Identifica la tua versione – chiama
/artifactory/api/system/version. - Aggiorna – passa a una delle versioni patchate (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20).
- Controlla i token attivi – utilizza l'Access REST API per elencare i token correnti e segnalare eventuali token non riconosciuti.
- Esamina i log di audit – cerca nel log
access-auditgli eventiCreateTokenche non sono stati generati dalle tue pipeline CI/CD o dai tuoi strumenti di automazione.
Se non puoi aggiornare immediatamente, isola l'istanza di Artifactory da Internet, disabilita tutti gli endpoint di creazione token non utilizzati e ruota tutti i token di amministratore esistenti.
Cosa dice JFrog
L'avviso di JFrog segnala che il problema si presenta solo con la configurazione predefinita del prodotto. I clienti che hanno applicato regole di validazione dei token personalizzate potrebbero essere già protetti, ma il fornitore raccomanda comunque l'aggiornamento. L'azienda ha rilasciato patch per tutte le versioni on-premise supportate e ha confermato che l'offerta cloud è già immune.
La conclusione è semplice: se esegui Artifactory sui tuoi server, verifica la tua versione oggi stesso, applica la patch e pulisci il tuo inventario di token. La finestra di sfruttamento è già aperta; ritardare la risoluzione non fa che ampliare la superficie di attacco.
