Vulnerabilità · 6 ore fa

Artifactory esposto: sfruttamento attivo apre i repo agli attaccanti

CSIRT-ITA ha rilevato sfruttamento attivo di CVE-2026-82329 in JFrog Artifactory. Su versioni lasciate alle impostazioni di default, un utente remoto non autenticato può saltare il login e ottenere privilegi amministrativi.

Il punto non è un semplice abuso di account. Chi entra come admin nel repository manager può modificare, sostituire o aggiungere artefatti e così falsare ciò che le build e i rilasci considerano attendibile; in una filiera CI/CD, il controllo del repository diventa controllo della supply chain.

La falla colpisce diverse linee di Artifactory, incluse le versioni precedenti a 7.133.29 nella serie 7.133.x. Per chi usa il prodotto come punto di fiducia per artefatti e pacchetti, il rischio è immediato: il server stesso può diventare il tramite con cui viene compromesso ciò che viene compilato e distribuito.

CVE-2026-82329

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: jFrog Artifactory contains an authentication weakness that, under default configuration, may allow an unauthenticated… EPSS 14% (96º percentile).

Data di correzione federale CISA 5 set · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-29

Editions

Storie correlate