Chaîne d'exploitation permettant une prise de contrôle administrateur non authentifiée
Patcher, puis auditer avant de considérer l'incident clos : lister les comptes admin créés depuis mi-août, inspecter les plugins Groovy déployés, rechercher les réponses HTTP 200 sur /access/api/v1/aws/token/, et faire tourner la cluster key ainsi que les tokens d'accès. Le correctif seul ne retire pas les portes dérobées.
- CVE-2026-420187.5exploitée
- CVE-2026-420168.1exploitée
- CVE-2026-82329Critiqueexploitée
- JFrog Artifactory auto-hébergé (self-hosted)
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
Deux défauts qui, isolés, sont High, mais qui s'enchaînent en prise de contrôle administrateur sans aucune authentification. Wiz documente une campagne du 15 août au 8 septembre ayant déposé des portes dérobées Rust et des plugins Groovy malveillants — ces implants survivent au correctif.
Vecteur d'attaque
Étape 1 : POST /access/api/v1/aws/token/ (slash final) renvoie un JWT de l'utilisateur anonyme interne même si l'accès anonyme est désactivé. Étape 2 : POST /access/api/v1/tokens échange ce JWT contre un token à portée administrateur.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | JFrog Artifactory auto-hébergé (self-hosted) | 7.111.4 à 7.111.21 ; 7.117.0 à 7.117.27 ; 7.125.0 à 7.125.19 ; 7.133.0 à 7.133.28 ; 7.146.0 à 7.146.36 ; 7.161.0 à 7.161.19 | 7.111.21 ; 7.117.28 ; 7.125.20 ; 7.133.29 ; 7.146.38 ; 7.161.20 ou supérieure |
Statut du correctif : Correctifs disponibles
Les vulnérabilités
CVE-2026-42016 : Contrôle d'autorisation incorrect (élévation de privilèges)
JFrog Artifactory · CVSS 8.1 · exploitation observée
Artifactory valide la signature et l'émetteur d'un jeton mais n'applique pas correctement sa portée, ce qui permet d'échanger un jeton faiblement privilégié contre un jeton à portée administrateur.
Impact : Un attaquant disposant d'un jeton anonyme obtient des droits administrateur complets sur l'instance en moins de cinq minutes.
CVE-2026-42018 : Défaut d'authentification (exposition de jeton anonyme)
JFrog Artifactory · CVSS 7.5 · exploitation observée
Artifactory peut renvoyer un jeton interne d'utilisateur anonyme à un demandeur non authentifié, y compris lorsque l'accès anonyme est désactivé, via une requête POST sur /access/api/v1/aws/token/.
Impact : Un attaquant non authentifié obtient un jeton valide donnant accès aux ressources de l'identité anonyme, première marche de la chaîne d'exploitation.
CVE-2026-82329 : Contournement d'authentification
JFrog Artifactory · Critique · exploitation observée
Vulnérabilité de contournement d'authentification affectant Artifactory dans sa configuration par défaut, exploitée via POST /access/api/v1/registry/join.
Impact : Un attaquant non authentifié obtient directement des privilèges administrateur, permettant l'exfiltration de la configuration et le vol de la cluster key.
Recommandations
- Mettre à jour Artifactory vers l'une des versions corrigées : 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 ou 7.161.20 et supérieures.
- Auditer les comptes administrateur créés depuis le 15 août 2026 et les supprimer s'ils sont illégitimes.
- Inspecter le répertoire des plugins Groovy de l'instance et rechercher les binaires Rust déposés sur le serveur.
- Faire tourner la cluster key, les jetons d'accès et les identifiants de dépôt : les implants observés survivent à l'application du correctif.
Ce qu'il faut retenir
Patcher, puis auditer avant de considérer l'incident clos : lister les comptes admin créés depuis mi-août, inspecter les plugins Groovy déployés, rechercher les réponses HTTP 200 sur /access/api/v1/aws/token/, et faire tourner la cluster key ainsi que les tokens d'accès. Le correctif seul ne retire pas les portes dérobées.
Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie