Zum Inhalt springen

CVE-2026-82329

Authentifizierungsumgehung in JFrog Artifactory kann nicht authentifizierten Administratorzugriff ermöglichen (CVE-2026-82329)

Kritisch 9.8 KEV Veröffentlicht

JFrog Artifactory weist eine Authentifizierungsschwäche auf, durch die ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf den Dienst unter Standardkonfiguration administrative Berechtigungen erlangen kann. CISA verzeichnet aktive Ausnutzung. Korrigierte Versionen sind 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 und 7.161.20.

Was passiert ist

JFrog Artifactory enthält eine Authentifizierungsschwäche (CWE-287). In der Standardkonfiguration kann ein Angreifer mit Netzwerkzugriff auf den Dienst ohne vorherige Zugangsdaten administrative Berechtigungen erlangen; eine Aktion einer legitimen Nutzerin oder eines legitimen Nutzers ist dafür nicht erforderlich. Der CVSS-3.1-Wert beträgt 9,8; die Einstufung lautet kritisch. Der Vektor beschreibt die Erreichbarkeit über das Netzwerk, geringe Angriffskomplexität, keine erforderlichen Berechtigungen, keine Benutzerinteraktion, einen unveränderten Wirkungsbereich sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

CISA hat die Schwachstelle in den Katalog Known Exploited Vulnerabilities aufgenommen. Die SSVC-Bewertung von CISA verzeichnet aktive Ausnutzung. In diesem Eintrag ist kein Herstellerhinweis enthalten, und eine öffentliche Offenlegung ist nicht verzeichnet.

Wer betroffen ist

Das betroffene Produkt ist JFrog Artifactory. Betroffen sind folgende Versionen: vor 7.111.21; 7.117.0 bis ausschließlich 7.117.28; 7.125.0 bis ausschließlich 7.125.20; 7.133.0 bis ausschließlich 7.133.29; 7.146.0 bis ausschließlich 7.146.38; und 7.161.0 bis ausschließlich 7.161.20. Wenn Sie Artifactory in einem Netzsegment betreiben, das für nicht vertrauenswürdige Clients erreichbar ist, behandeln Sie die Instanz bis zum Upgrade als betroffen.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf eine korrigierte Version: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 oder 7.161.20 – je nach Ihrer Release-Linie.
  2. Spielen Sie das Upgrade umgehend ein. CISA hat diese Schwachstelle mit Frist bis 5. September 2026 in den KEV-Katalog aufgenommen. Die geforderte Maßnahme besteht darin, Schutzmaßnahmen anzuwenden und, falls keine Schutzmaßnahmen verfügbar sind, die Nutzung des Produkts einzustellen. Wenn Sie nicht sofort aktualisieren können, befolgen Sie den folgenden Schritt zur Eindämmung.
  3. Schränken Sie den Netzwerkzugriff auf Artifactory so ein, dass es aus nicht vertrauenswürdigen Netzen nicht erreichbar ist.
  4. Prüfen Sie nach dem Upgrade administrative Konten und die Konfiguration auf unbefugte Änderungen.

Wie man es erkennt

In diesem Eintrag sind keine Indikatoren des Herstellers oder von CISA angegeben. Konzentrieren Sie sich auf die Angriffsfläche selbst: Ermitteln Sie jede Artifactory-Instanz, die aus nicht vertrauenswürdigen Netzen erreichbar ist, und prüfen Sie administrative Konten auf unerwartete Neuzugänge oder Berechtigungsänderungen.

Über den Patch hinaus

Da CISA eine aktive Ausnutzung verzeichnet und die Schwachstelle ohne Zugangsdaten über das Netz erreichbar ist, sollte jede exponierte Artifactory-Instanz bis zur Überprüfung als potenziell kompromittiert behandelt werden. Mit Managed Detection & Response können Sie Aktivitäten nach einer Ausnutzung erkennen, und mit Virtual CISO Services lassen sich exponierte Dienste und fehlende Sicherheitsupdates in ein messbares, berichtsfähiges Programm zum Umgang mit der Angriffsfläche überführen – statt Ad-hoc-Maßnahmen im Krisenmodus.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
artifactory– < 7.111.21
7.117.0 – < 7.117.28
7.125.0 – < 7.125.20
7.133.0 – < 7.133.29
7.146.0 – < 7.146.38
7.161.0 – < 7.161.20
7.111.21
7.117.28
7.125.20
7.133.29
7.146.38
7.161.20

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.