Vulnerabilità ed exploit · Supply chain

Un repository fidato diventa il canale della compromissione

OpenInfra Europe ha confermato che la sua istanza self-hosted di JFrog Artifactory è stata compromessa tra il 28 agosto e il 15 settembre 2026. Gli artefatti serviti in quella finestra sono da considerare potenzialmente contaminati, perché il repository non era solo esposto: era una fonte di fiducia per i build downstream.

La falla, CVE-2026-82329, è un authentication bypass che ha permesso a chi non era autenticato di ottenere privilegi admin sull’istanza. Da lì era possibile alterare gli artefatti serviti, insieme a credenziali e integrazioni gestite dal repository, facendo passare pacchetti malevoli come se arrivassero da una fonte legittima.

Per chi ha consumato da artifactory.nordix.org, il rischio non finisce con l’isolamento del server. Il problema si sposta su CI/CD, cache e dipendenze già propagate, dove un repository compromesso può lasciare una traccia operativa che resta valida anche dopo la scoperta dell’incidente.

1 fonte · 20 ore fa

CVE-2026-82329

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: jFrog Artifactory contains an authentication weakness that, under default configuration, may allow an unauthenticated… EPSS 14% (96º percentile).

Data di correzione federale CISA 5 set · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-01

Every edition of this story: Un repository fidato diventa il canale della compromissione

Altro da oggi