Exploitation active de trois vulnérabilités critiques dans JFrog Artifactory
🔍 Contexte : Le 10 septembre 2026, Wiz Research publie une analyse technique détaillant l’exploitation active en conditions réelles de trois vulnérabilités critiques et de haute sévérité affectant JFrog Artifactory. ⚠️ Vulnérabilités impliquées : CVE-2026-42018 (authentification incorrecte) : Artifactory retourne un token interne d’utilisateur anonyme à un requérant non authentifié, même lorsque l’accès anonyme est désactivé. CVE-2026-42016 (élévation de privilèges) : Validation insuffisante du scope des tokens permettant à un token de faible privilège d’obtenir des droits administrateurs. CVE-2026-82329 (contournement d’authentification critique) : Un attaquant non authentifié peut obtenir des privilèges administratifs via la configuration par défaut d’Artifactory. Cette CVE est référencée dans le CISA KEV. 🔗 Chaînage d’exploitation CVE-2026-42018 + CVE-2026-42016 (observé entre le 15 août et le 8 septembre 2026) : ...