Tre rettelser, en enkelt angrebskæde

JFrog har udsendt rettelser til tre separate Artifactory-sårbarheder siden 27. juli 2026, og angribere brugte uger på at kæde de første to sammen, før den tredje blev offentlig.

CVEOffentliggjortSårbar nu
CVE-2026-4201627 Jul 202659% (+6 wk)
CVE-2026-4201812 Aug 202662% (+4 wk)
CVE-2026-8232928 Aug 202649% (+2 wk)

CVE-2026-42016 gør det muligt at bytte et lavt privilegeret token til et token med administratoradgang. CVE-2026-42018 udleverer et internt anonymt brugertoken til en kaldende part, der aldrig har logget ind, selv med anonym adgang slået fra. CVE-2026-82329, offentliggjort 28. august med en CVSS-score på 9,8, giver en ikke-godkendt angriber mulighed for at opnå administratorrettigheder direkte under en standardkonfiguration.

De præcise trin, der gør en gæst til administrator

Sikkerhedsfirmaet Wiz dokumenterede den præcise mekanisme: angribere sender en POST-forespørgsel til /access/api/v1/aws/token/, med en afsluttende skråstreg, som returnerer et anonymt JWT, selv om anonym adgang er slået fra. Derefter sender de det token til /access/api/v1/tokens for at anmode om et token med administratoradgang, som Artifactory udsteder uden korrekt at kontrollere den anmodende parts virkelige privilegieniveau.

For den nyeste fejl, CVE-2026-82329, fandt Wiz en endnu mere direkte genvej: en enkelt POST til /access/api/v1/registry/join returnerer direkte et administratortoken, uden at nogen sammenkædning er nødvendig. Når de var inde, opsatte angriberne varige administratorkonti, installerede skadelige Groovy-plugins via Artifactorys eget plugin-framework for at køre kode på serveren, og indsatte i nogle tilfælde Rust-baserede bagdøre med command-and-control-kapacitet. Wiz observerede de sammenkædede angreb fra 15. august til 8. september 2026, med en separat bølge, der udnyttede CVE-2026-82329 fra 1. til 8. september.

Rettet betyder ikke løst

Kløften mellem en rettelse, der findes, og en server, der reelt kører den, er den egentlige historie her, og den måles i måneder, ikke dage. JFrog rettede CVE-2026-42016 i version 7.133.11 den 27. juli; seks uger senere var, ifølge Wiz's telemetri, stadig 59 procent af organisationerne sårbare over for den.

CVE-2026-42018 gjorde det ikke bedre: rettet i fem versionsgrene inden 12. august, forblev 62 procent af organisationerne eksponerede fire uger senere. CVE-2026-82329 bevægede sig hurtigst, fra 67 procent sårbare ved offentliggørelsen til 49 procent efter to uger, men det efterlader stadig omkring halvdelen af alle Artifactory-installationer åbne for en fejl med en sværhedsgrad på 9,8 af 10. Omfanget af automatiserede angrebsforsøg mod urettede servere er ikke teoretisk: Fastly registrerede omkring 406.000 angrebsforsøg mod CVE-2026-82329 på en enkelt dag, 2. september, samme dag CISA tilføjede den til sit katalog over kendte udnyttede sårbarheder.

EU-pligten, ingen endnu tvinger igennem

CISA gav amerikanske føderale myndigheder en hård frist, 5. september, tre dage efter at have tilføjet CVE-2026-82329 til sit KEV-katalog 2. september. EU har ingen tilsvarende offentlig, dateret ordre for private virksomheder, selv om NIS2-direktivets artikel 21 allerede kræver, at mange mellemstore software- og it-servicevirksomheder driver en dokumenteret proces til håndtering af sårbarheder, der netop dækker denne slags urettede, internetvendte forsyningskædeværktøj.

Det efterlader et reelt hul for enhver EU-baseret virksomhed, der selv driver Artifactory: der findes en juridisk pligt til at håndtere denne risiko under NIS2, men ingen offentliggjort national eller EU-dækkende frist, der tvinger sagen igennem, som CISAs ordre gør i USA. For nu er den eneste pålidelige drivkraft til at rette en EU-hostet Artifactory-instans en virksomheds eget sikkerhedsteam, der læser en leverandøradvarsel og handler på den, ikke en tilsynsmyndigheds klokke.