JFrog heeft op 28 augustus 2026 een kritieke authenticatie-bypass in zijn self-hosted Artifactory-product bekendgemaakt (CVE-2026-82329). De kwetsbaarheid, met een CVSS-score van 9,8, stelt een aanvaller in staat om een administrator-token te vervalsen en volledige controle te verkrijgen zonder gebruikersnaam, wachtwoord of sessie. Threat-intel-teams melden dat de aanval al gericht is op installaties die via het internet bereikbaar zijn.

Hoe de bug werkt

Het refresh-token-mechanisme van Artifactory controleert een digitale handtekening om een token te verifiëren. In de standaardconfiguratie accepteert de validatieroutine een vervalst token waarvan de handtekening geldig lijkt. Een aanvaller kan daarom een token genereren dat de server behandelt als een admin-credential en elke mogelijke API-aanroep uitvoeren—zoals het aanmaken of verwijderen van repositories, het blootstellen van broncode of het plaatsen van kwaadaardige artifacts.

Wie loopt er risico

  • Bedrijven die Artifactory on-premises draaien – vooral degenen die de dienst openstellen voor het publieke internet.
  • Teams die vertrouwen op de standaardinstellingen voor token-validatie – de kwetsbaarheid verdwijnt pas wanneer de validatielogica is gepatcht of handmatig is verhard.
  • Cloud-klanten – zijn niet direct getroffen omdat de managed service is bijgewerkt voordat de publieke aankondiging werd gedaan.

Directe stappen voor self-hosted gebruikers

  1. Identificeer je versie – roep /artifactory/api/system/version aan.
  2. Upgrade – ga over naar een van de gepatchte releases (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, of 7.161.20).
  3. Audit actieve tokens – gebruik de Access REST API om huidige tokens op te sommen en vlag elk token dat je niet herkent.
  4. Controleer audit logs – zoek in het access-audit log naar CreateToken-events die niet zijn gegenereerd door je CI/CD-pipelines of automatiseringstools.

Als je niet direct kunt upgraden, isoleer de Artifactory-instantie dan van het internet, schakel alle ongebruikte endpoints voor token-creatie uit en roteer alle bestaande admin-tokens.

Wat JFrog zegt

In de waarschuwing van JFrog staat dat het probleem alleen optreedt onder de standaardconfiguratie van het product. Klanten die aangepaste regels voor token-validatie hebben toegepast, zijn mogelijk al beschermd, maar de leverancier raadt alsnog een upgrade aan. Het bedrijf heeft patches uitgebracht voor alle ondersteunde on-premise versies en bevestigd dat de cloud-dienst al immuun is.

De kernboodschap is simpel: als je Artifactory op je eigen servers draait, controleer dan vandaag nog je versie, pas de patch toe en controleer je token-inventaris grondig. Het venster voor exploitatie staat al open; het uitstellen van herstel vergroot alleen het aanvalsoppervlak.