Aller au contenu
Kreomnis.Vigie
CVE-2026-42016Critique8.1 KEV

Chaîne d'exploitation permettant une prise de contrôle administrateur non authentifiée

Publiée le 14/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 14/09/2026 · fenêtre 10 – 13 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Patcher, puis auditer avant de considérer l'incident clos : lister les comptes admin créés depuis mi-août, inspecter les plugins Groovy déployés, rechercher les réponses HTTP 200 sur /access/api/v1/aws/token/, et faire tourner la cluster key ainsi que les tokens d'accès. Le correctif seul ne retire pas les portes dérobées.

Correctifs disponibles
3 CVE dans cet advisory
CVSS
8.1
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • JFrog Artifactory auto-hébergé (self-hosted)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 11/09/2026 · échéance de remédiation fédérale : 25/09/2026

Le contexte

Deux défauts qui, isolés, sont High, mais qui s'enchaînent en prise de contrôle administrateur sans aucune authentification. Wiz documente une campagne du 15 août au 8 septembre ayant déposé des portes dérobées Rust et des plugins Groovy malveillants — ces implants survivent au correctif.

Vecteur d'attaque

Étape 1 : POST /access/api/v1/aws/token/ (slash final) renvoie un JWT de l'utilisateur anonyme interne même si l'accès anonyme est désactivé. Étape 2 : POST /access/api/v1/tokens échange ce JWT contre un token à portée administrateur.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | JFrog Artifactory auto-hébergé (self-hosted) | 7.111.4 à 7.111.21 ; 7.117.0 à 7.117.27 ; 7.125.0 à 7.125.19 ; 7.133.0 à 7.133.28 ; 7.146.0 à 7.146.36 ; 7.161.0 à 7.161.19 | 7.111.21 ; 7.117.28 ; 7.125.20 ; 7.133.29 ; 7.146.38 ; 7.161.20 ou supérieure |

Statut du correctif : Correctifs disponibles

Les vulnérabilités

CVE-2026-42016 : Contrôle d'autorisation incorrect (élévation de privilèges)

JFrog Artifactory · CVSS 8.1 · exploitation observée

Artifactory valide la signature et l'émetteur d'un jeton mais n'applique pas correctement sa portée, ce qui permet d'échanger un jeton faiblement privilégié contre un jeton à portée administrateur.

Impact : Un attaquant disposant d'un jeton anonyme obtient des droits administrateur complets sur l'instance en moins de cinq minutes.

CVE-2026-42018 : Défaut d'authentification (exposition de jeton anonyme)

JFrog Artifactory · CVSS 7.5 · exploitation observée

Artifactory peut renvoyer un jeton interne d'utilisateur anonyme à un demandeur non authentifié, y compris lorsque l'accès anonyme est désactivé, via une requête POST sur /access/api/v1/aws/token/.

Impact : Un attaquant non authentifié obtient un jeton valide donnant accès aux ressources de l'identité anonyme, première marche de la chaîne d'exploitation.

CVE-2026-82329 : Contournement d'authentification

JFrog Artifactory · Critique · exploitation observée

Vulnérabilité de contournement d'authentification affectant Artifactory dans sa configuration par défaut, exploitée via POST /access/api/v1/registry/join.

Impact : Un attaquant non authentifié obtient directement des privilèges administrateur, permettant l'exfiltration de la configuration et le vol de la cluster key.

Recommandations

  • Mettre à jour Artifactory vers l'une des versions corrigées : 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ou 7.161.20 et supérieures.
  • Auditer les comptes administrateur créés depuis le 15 août 2026 et les supprimer s'ils sont illégitimes.
  • Inspecter le répertoire des plugins Groovy de l'instance et rechercher les binaires Rust déposés sur le serveur.
  • Faire tourner la cluster key, les jetons d'accès et les identifiants de dépôt : les implants observés survivent à l'application du correctif.

Ce qu'il faut retenir

Patcher, puis auditer avant de considérer l'incident clos : lister les comptes admin créés depuis mi-août, inspecter les plugins Groovy déployés, rechercher les réponses HTTP 200 sur /access/api/v1/aws/token/, et faire tourner la cluster key ainsi que les tokens d'accès. Le correctif seul ne retire pas les portes dérobées.

Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#jfrog-artifactory#defaut-d-authentification#controle-d-autorisation#contournement-d-authentification#exploitee#kev