Tre patchar, en enda attackkedja
JFrog har släppt patchar för tre separata Artifactory-sårbarheter sedan 27 juli 2026, och angripare lade veckor på att kedja ihop de två första innan den tredje blev offentlig.
| CVE | Offentliggjord | Sårbar nu |
|---|---|---|
| CVE-2026-42016 | 27 Jul 2026 | 59% (+6 wk) |
| CVE-2026-42018 | 12 Aug 2026 | 62% (+4 wk) |
| CVE-2026-82329 | 28 Aug 2026 | 49% (+2 wk) |
CVE-2026-42016 gör det möjligt att byta ut en lågprivilegierad token mot en token med administratörsbehörighet. CVE-2026-42018 lämnar ut en intern anonym användartoken till en anropare som aldrig loggat in, även med anonym åtkomst avstängd. CVE-2026-82329, offentliggjord 28 augusti med en CVSS-poäng på 9,8, låter en oautentiserad angripare få administratörsbehörighet direkt under en standardkonfiguration.
De exakta stegen som gör en gäst till administratör
Säkerhetsföretaget Wiz dokumenterade den exakta mekanismen: angripare skickar en POST-förfrågan till /access/api/v1/aws/token/, med ett avslutande snedstreck, som returnerar en anonym JWT trots att anonym åtkomst är avstängd. De skickar sedan den token till /access/api/v1/tokens för att begära en token med administratörsbehörighet, som Artifactory utfärdar utan att korrekt kontrollera den begärandes verkliga behörighetsnivå.
För den senaste bristen, CVE-2026-82329, hittade Wiz en ännu mer direkt genväg: en enda POST till /access/api/v1/registry/join returnerar direkt en administratörstoken, utan att någon kedjning krävs. Väl inne skapade angriparna varaktiga administratörskonton, installerade skadliga Groovy-plugin via Artifactorys eget plugin-ramverk för att köra kod på servern, och satte i vissa fall in Rust-baserade bakdörrar med command-and-control-funktion. Wiz observerade de hopkedjade attackerna löpa från 15 augusti till 8 september 2026, med en separat våg som utnyttjade CVE-2026-82329 från 1 till 8 september.
Patchad betyder inte löst
Klyftan mellan att en patch finns och att en server faktiskt kör den är den verkliga historien här, och den mäts i månader, inte dagar. JFrog åtgärdade CVE-2026-42016 i version 7.133.11 den 27 juli; sex veckor senare var, enligt Wiz's telemetri, fortfarande 59 procent av organisationerna sårbara för den.
CVE-2026-42018 klarade sig inte bättre: åtgärdad i fem versionsgrenar senast 12 augusti, förblev 62 procent av organisationerna exponerade fyra veckor senare. CVE-2026-82329 rörde sig snabbast, från 67 procent sårbara vid offentliggörandet till 49 procent efter två veckor, men det lämnar fortfarande ungefär hälften av alla Artifactory-installationer öppna för en brist med allvarlighetsgrad 9,8 av 10. Omfattningen av automatiserade angreppsförsök mot opatchade servrar är inte teoretisk: Fastly registrerade omkring 406 000 angreppsförsök mot CVE-2026-82329 under ett enda dygn, 2 september, samma dag som CISA lade den till sin katalog över kända utnyttjade sårbarheter.
EU-skyldigheten som ännu ingen driver igenom
CISA gav amerikanska federala myndigheter en hård deadline, 5 september, tre dagar efter att ha lagt CVE-2026-82329 till sin KEV-katalog 2 september. EU har ingen motsvarande offentlig, daterad order för privata företag, även om artikel 21 i NIS2 redan kräver att många medelstora mjukvaru- och it-tjänsteföretag driver en dokumenterad process för sårbarhetshantering som täcker exakt den här typen av opatchat, internetvänt leveranskedjeverktyg.
Det lämnar ett verkligt hål för varje EU-baserat företag som själv driver Artifactory: det finns en rättslig skyldighet att hantera denna risk enligt NIS2, men ingen publicerad nationell eller EU-omfattande deadline som driver igenom punkten på det sätt CISAs order gör i USA. För nu är den enda pålitliga drivkraften för att patcha en EU-hostad Artifactory-instans ett företags egna säkerhetsteam som läser en leverantörsvarning och agerar på den, inte en tillsynsmyndighets klocka.
Läs vidare: GitLabs Sämst Klassade Sårbarhet Kräver Bara Ett Offentligt Projekt | Buggen Bröt Precis Det Som Patchning Beror På



