Atacantes exploram falha crítica no JFrog Artifactory para gerar tokens de admin dias após a divulgação
2 de Setembro de 2026

Threat actors estão explorando uma falha crítica de segurança recém-corrigida no JFrog Artifactory apenas dias após a divulgação pública do problema, segundo a watchTowr.

A vulnerabilidade em questão é a CVE-2026-82329 , com pontuação CVSS de 9,8. Trata-se de uma falha de bypass de autenticação que pode levar ao acesso administrativo no Artifactory.

“O JFrog Artifactory contém uma fraqueza de autenticação que, na configuração padrão, pode permitir que um atacante sem autenticação e com acesso à rede obtenha privilégios administrativos”, diz a descrição da falha no CVE.org.

A correção foi lançada pela JFrog na versão 7.161.20 do Artifactory, em 28 de agosto de 2026. A falha afeta as seguintes versões:

7.161.0 até 7.161.19
7.146.0 até 7.146.36
7.133.0 até 7.133.28
7.125.0 até 7.125.19
7.117.0 até 7.117.27
7.111.4 até 7.111.21

“Ela afeta configurações padrão e não exige autenticação nem interação do usuário”, afirmou o CEO da Vercel, Guillermo Rauch, em uma publicação no LinkedIn. “É uma bomba de RCE, porque o Artifactory hospeda binários, então basicamente dá para contaminar tudo, mas uma escalada para administrador pode causar danos ainda maiores.”

O problema está no JFrog Access, componente projetado para emitir e validar credenciais. “Instâncias sem uma chave de junção adicional configurada recebem uma chave de junção ‘fantasma’, que atacantes podem abusar para forjar acesso e criar credenciais com nível de administrador”, afirmou Yordan Ganchev, principal especialista em inteligência de ameaças da watchTowr, em comunicado compartilhado com veículos de comunicação.

Ganchev também observou que os threat actors começaram a explorar a falha em 1º de setembro de 2026 para gerar tokens de administrador e enumerar usuários, grupos, conjuntos de credenciais e topologias de acesso federado.

“Isso saiu da divulgação para a exploração no mundo real com uma eficiência desconfortável”, acrescentou Ganchev. “Quem acompanha sabe o que vem a seguir: as coisas vão piorar.”

“Quando atacantes obtêm acesso de administrador a um sistema central de supply chain de software, eles podem fazer o que toda equipe de engenharia faz de melhor: construir, publicar e distribuir software rapidamente. A partir daí, podem adulterar pipelines de build, avançar lateralmente para sistemas de produção e, potencialmente, inserir alterações maliciosas que chegam aos clientes.”

Organizações que operam versões autogerenciadas do JFrog Artifactory são orientadas a aplicar os patches imediatamente em sistemas expostos à internet, além de verificar logs de auditoria, rotacionar credenciais expostas e revisar sistemas conectados em busca de alterações maliciosas ou acesso por backdoor.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...