En bref

  • CVE-2026-42018 (CVSS 7.5) : faille d'authentification dans JFrog Artifactory retournant un token anonyme interne à un appelant non authentifié, même quand l'accès anonyme est désactivé.
  • CVE-2026-42016 (CVSS 8.1) : validation insuffisante de token permettant l'escalade du token anonyme vers des privilèges administrateur.
  • Chaîne d'exploitation confirmée par Wiz : de zéro accès à admin complet, exploitée dans la nature du 15 août au 8 septembre 2026.
  • Post-exploitation : comptes admin persistants, plugins Groovy malveillants, backdoors Rust installés, exfiltration de secrets de build CI/CD.
  • CISA KEV : deadline de remédiation fixée au 25 septembre 2026 — échéance atteinte aujourd'hui.

Les faits

JFrog Artifactory, le gestionnaire de référentiels d'artefacts le plus déployé dans les pipelines CI/CD d'entreprise, est la cible d'une chaîne d'exploitation activement utilisée dans la nature. Deux vulnérabilités — CVE-2026-42018 et CVE-2026-42016 — se combinent pour permettre à un attaquant non authentifié d'obtenir un accès administrateur complet sur une instance Artifactory auto-hébergée. Une troisième faille, CVE-2026-82329, complète parfois le vecteur d'attaque selon les analyses de la Cloud Security Alliance. La CISA a intégré ces CVE au catalogue KEV avec une deadline de remédiation fixée au 25 septembre 2026.

La première vulnérabilité dans la chaîne, CVE-2026-42018, est classifiée CWE-287 (Improper Authentication) avec un score CVSS 3.1 de 7.5 (High). Bien que le CVSS individuel soit élevé sans être critique, l'impact réel en chaîne est dévastateur. Lorsqu'une instance Artifactory a désactivé l'accès anonyme, l'API peut néanmoins retourner un token d'utilisateur anonyme interne à un appelant non authentifié dans certaines conditions. JFrog a corrigé cette faille le 12 août 2026. Les versions 7.111.x antérieures au patch ne vérifient pas correctement l'état d'activation de l'accès anonyme avant de délivrer ce token.

La seconde vulnérabilité, CVE-2026-42016, est classifiée CWE-285 (Improper Authorization) avec un score CVSS 3.1 de 8.1 (High). Artifactory valide la signature du token et son émetteur mais n'applique pas correctement les contraintes de portée. Un attaquant possédant un token de faible privilège — comme le token anonyme obtenu via CVE-2026-42018 — peut l'utiliser pour réaliser des opérations non autorisées et escalader ses privilèges vers la portée administrateur. JFrog a corrigé cette faille le 27 juillet 2026. La version 7.133.11 et ultérieure corrige CVE-2026-42016.

La chaîne d'exploitation est d'une simplicité redoutable : une première requête HTTP non authentifiée exploite CVE-2026-42018 pour récupérer le token de l'utilisateur anonyme interne, puis une seconde requête exploite CVE-2026-42016 pour escalader ce token vers une portée admin. En deux requêtes automatisables, un attaquant externe sans aucun compte Artifactory atteint le niveau administrateur. Wiz, qui a documenté les attaques en cours, a observé cette chaîne utilisée entre le 15 août et le 8 septembre 2026 sur des instances auto-hébergées.

Les objectifs post-exploitation observés par les chercheurs de Wiz et de la Cloud Security Alliance sont particulièrement préoccupants pour la sécurité de la chaîne d'approvisionnement logicielle. Les attaquants créent des comptes administrateurs persistants pour maintenir l'accès même après un éventuel reset de password, déploient des plugins Groovy malveillants permettant l'exécution de commandes shell arbitraires sur le serveur hôte, et installent des backdoors écrits en Rust offrant un accès persistant et discret. L'exfiltration de secrets de build — tokens API, credentials Docker, clés de signature de code, variables CI/CD — constitue l'objectif final de la plupart des campagnes observées.

L'impact sur la sécurité de la chaîne d'approvisionnement est majeur. Artifactory est le point central de distribution des artefacts logiciels dans de nombreuses organisations : paquets Maven, images Docker, modules npm, binaires Go. Une instance compromise offre à l'attaquant la possibilité d'injecter des artefacts malveillants dans les pipelines de build, contaminant potentiellement des milliers d'applications en aval. The Register et cybersecuritynews.com ont documenté des cas où des plugins Groovy déployés par les attaquants permettaient l'exécution de code arbitraire lors de chaque build déclenché.

JFrog a publié des versions corrigées pour toutes les branches de maintenance actives : 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, et 7.161.20 ou ultérieure selon la branche déployée. La CISA a imposé une deadline de remédiation au 25 septembre 2026 pour les agences FCEB — échéance atteinte à la date de publication. D'après The Hacker News, l'exploitation est encore active sur des instances non patchées identifiées par scan Internet.

La surface d'attaque est significative : Artifactory est massivement déployé en auto-hébergement sur site ou en cloud privé. Les instances exposant leur API sur Internet sans contrôle d'accès réseau strict sont directement exploitables depuis n'importe quelle source. Selon gbhackers.com et securityonline.info, des scanners automatisés ciblent activement les instances Artifactory vulnérables identifiées via Shodan et des moteurs de recherche similaires.

Impact et exposition

Toute instance JFrog Artifactory auto-hébergée non patchée est potentiellement compromise si son API est accessible depuis un réseau non de confiance. L'exploitation active confirmée par Wiz entre août et septembre 2026 indique que des acteurs malveillants scannent activement Internet à la recherche d'instances vulnérables. Les organisations utilisant Artifactory comme gestionnaire central d'artefacts sont exposées à un risque de compromission de chaîne d'approvisionnement logicielle.

Les conditions d'exploitation sont quasi-idéales : deux requêtes HTTP suffisent, aucun compte préalable n'est nécessaire, et l'exploitation est entièrement automatisable. La présence de PoC partiels documentés dans les analyses de Wiz et de la CSA facilite le développement d'exploits. Les instances Artifactory exposant leur interface sur les ports 8081 et 8082 sans restriction réseau sont immédiatement ciblables.

Le risque supply chain est critique : la compromission d'Artifactory peut servir de vecteur pour injecter du code malveillant dans des artefacts de build légitimes, à l'image des attaques de type SolarWinds. Les secrets CI/CD stockés dans Artifactory — tokens Docker Hub, clés AWS, credentials Sonatype Nexus — constituent des cibles de valeur pour la latéralisation vers d'autres systèmes.

Recommandations immédiates

  • Mettre à jour JFrog Artifactory vers la version corrigée : 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, ou 7.161.20+ — advisory JFrog Security Advisory JFSA-2026-001.
  • Restreindre immédiatement l'accès réseau à l'API Artifactory (ports 8081/8082) aux seules adresses IP légitimes (agents CI/CD, développeurs, ops).
  • Auditer les comptes utilisateurs Artifactory et supprimer tout compte inconnu, en particulier les comptes admin créés après le 15 août 2026.
  • Inspecter les plugins Groovy installés dans /artifactory/var/etc/artifactory/plugins/ — tout plugin inconnu doit être considéré comme malveillant.
  • Vérifier l'intégrité des artefacts stockés (checksums, signatures) et auditer les logs d'accès pour détecter des uploads non autorisés.
  • Scanner le système hôte pour des processus ou binaires Rust déposés post-exploitation.
  • Indicateurs de compromission : comptes admin créés après le 15 août 2026, plugins Groovy non référencés, requêtes API anonymes réussies dans les logs malgré l'accès anonyme désactivé.

⚠️ Urgence critique — Deadline CISA KEV atteinte

La deadline CISA KEV du 25 septembre 2026 est atteinte aujourd'hui. L'exploitation active de CVE-2026-42016 et CVE-2026-42018 est confirmée depuis le 15 août 2026, avec déploiement de backdoors Rust. Toute instance Artifactory non patchée accessible depuis Internet doit être considérée comme compromise. Priorité : couper l'accès réseau, patcher, puis auditer l'intégrité.

Comment savoir si je suis vulnérable ?

Vérifiez votre version dans l'interface admin Artifactory (Administration > General Configuration > About) ou via API : curl http://your-artifactory/artifactory/api/system/version. Si votre version est antérieure aux versions corrigées listées dans l'advisory JFSA-2026-001, vous êtes affecté. Vérifiez les logs API pour des requêtes anonymes réussies : grep "anonymous" /artifactory/var/log/request.log

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités, y compris sur vos pipelines CI/CD et gestionnaires d'artefacts JFrog Artifactory.

Demander un audit