Artifactory espone la supply chain dopo lo sfruttamento attivo

WatchTowr ha visto sfruttare in rete CVE-2026-82329 pochi giorni dopo la divulgazione: su JFrog Artifactory un bypass dell'autenticazione può dare privilegi amministrativi. JFrog ha già distribuito la correzione sui tenant cloud, quindi l'esposizione immediata si concentra sulle installazioni self-hosted non ancora aggiornate. Il difetto permette a un attaccante con accesso di rete di saltare il controllo login e comportarsi come un amministratore legittimo. Su una piattaforma che ospita artefatti, package, container e modelli AI, questo non resta un problema di accesso: può cambiare cosa i team di sviluppo e i sistemi CI prelevano e pubblicano. Per chi usa Artifactory come anello della supply chain software, il punto è che il repository diventa un punto di fiducia da cui inserire o sostituire dipendenze prima della build o del rilascio. Se l'istanza è self-hosted, la vulnerabilità lascia aperta proprio la superficie che il cloud ha già chiuso.

Part of the PlainSec briefing for 2026-09-01

Every edition of this story: Artifactory espone la supply chain dopo lo sfruttamento attivo

Sources