Artifactory esposto: sfruttamento attivo apre i repo agli attaccanti
CSIRT-ITA ha rilevato sfruttamento attivo di CVE-2026-82329 in JFrog Artifactory. Su versioni lasciate alle impostazioni di default, un utente remoto non autenticato può saltare il login e ottenere privilegi amministrativi.
Il punto non è un semplice abuso di account. Chi entra come admin nel repository manager può modificare, sostituire o aggiungere artefatti e così falsare ciò che le build e i rilasci considerano attendibile; in una filiera CI/CD, il controllo del repository diventa controllo della supply chain.
La falla colpisce diverse linee di Artifactory, incluse le versioni precedenti a 7.133.29 nella serie 7.133.x. Per chi usa il prodotto come punto di fiducia per artefatti e pacchetti, il rischio è immediato: il server stesso può diventare il tramite con cui viene compromesso ciò che viene compilato e distribuito.