Un repository fidato diventa il canale della compromissione
OpenInfra Europe ha confermato che la sua istanza self-hosted di JFrog Artifactory è stata compromessa tra il 28 agosto e il 15 settembre 2026. Gli artefatti serviti in quella finestra sono da considerare potenzialmente contaminati, perché il repository non era solo esposto: era una fonte di fiducia per i build downstream.
La falla, CVE-2026-82329, è un authentication bypass che ha permesso a chi non era autenticato di ottenere privilegi admin sull’istanza. Da lì era possibile alterare gli artefatti serviti, insieme a credenziali e integrazioni gestite dal repository, facendo passare pacchetti malevoli come se arrivassero da una fonte legittima.
Per chi ha consumato da artifactory.nordix.org, il rischio non finisce con l’isolamento del server. Il problema si sposta su CI/CD, cache e dipendenze già propagate, dove un repository compromesso può lasciare una traccia operativa che resta valida anche dopo la scoperta dell’incidente.