Beveiligingsadvies NCSC-2026-0336 [1.00] [M/H] Kwetsbaarheid verholpen in JFrog Artifactory

JFrog dicht kritiek lek in Artifactory: update direct

Er is een ernstig beveiligingslek verholpen in JFrog Artifactory. In de standaardconfiguratie ontbraken afdoende authenticatiecontroles, waardoor een aanvaller met alleen netwerktoegang zónder inloggegevens beheerder kon worden. Met die rechten is volledige controle over Artifactory mogelijk: gebruikers beheren, tokens aanmaken, artefacten wijzigen of verwijderen. Dat raakt direct de softwareketen van organisaties die Artifactory gebruiken voor builds, containers en packages. (docs.jfrog.com)

Wat is er precies aan de hand

  • Het lek is geregistreerd als CVE-2026-82329 en staat aangemerkt als kritisch (CVSS 9.8). Het treft met name zelfgehoste Artifactory-installaties in de standaardinstellingen. Cloud-instanties van JFrog zijn door de leverancier al aangepast. (docs.jfrog.com)
  • De Canadese Cybersecurity Centre meldde op 2 september 2026 dat de kwetsbaarheid in het wild wordt misbruikt en dat CISA deze aan de Known Exploited Vulnerabilities (KEV) catalogus heeft toegevoegd. Dat onderstreept de urgentie om te patchen. (cyber.gc.ca)

Wie is geraakt

  • Zelfgehoste Artifactory 7.111.4 t/m 7.111.21, 7.117.0 t/m 7.117.27, 7.125.0 t/m 7.125.19, 7.133.0 t/m 7.133.28, 7.146.0 t/m 7.146.36 en 7.161.0 t/m 7.161.19. Voor JFrog Cloud is volgens JFrog geen actie nodig. (docs.jfrog.com)

Wat moet je nu doen

  • Update zo snel mogelijk naar een gepatchte release voor jouw branch: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 of 7.161.20. Plan een spoedchange; de impact van uitstel is groter dan korte downtime. (docs.jfrog.com)
  • Kun je niet direct updaten? Zet dan tijdelijke mitigaties in. JFrog adviseert een extra, sterk “additionalJoinKey” toe te voegen in system.yaml om het aanvalsoppervlak te verkleinen. Let op: dit vervangt de update niet. (docs.jfrog.com)
  • Beperk de blootstelling: maak Artifactory niet publiek bereikbaar als dat niet strikt nodig is, zet waar mogelijk SSO/MFA af te dwingen in, en schakel anonieme toegang uit als je die niet gebruikt. Het NCSC benadrukt dezelfde urgentie: installeer updates met spoed. (ncsc.nl)
  • Doe naloop en monitoring: controleer beheeraccounts, recent aangemaakte tokens, audit- en access-logs en ongebruikelijke wijzigingen aan repositories en permissies. Organisaties met internettoegankelijke instances op of vóór 2 september 2026 doen er goed aan gericht forensisch onderzoek te laten uitvoeren, gezien het gemelde actief misbruik. (cyber.gc.ca)

Waarom dit ertoe doet
Artifactory is het hart van veel softwareketens. Een beheerder op jouw artifact registry kan bijvoorbeeld een containerlaag of dependency subtiel aanpassen. Zo sluipt kwaadaardige code onopgemerkt je builds, test- en productiesystemen binnen. Snel patchen en kortstondige mitigaties toepassen voorkomen keteneffecten die later veel kostbaarder zijn. (investors.jfrog.com)

Kernpunten op een rij

  • Kritisch auth-bypasslek in standaardconfiguratie van zelfgehoste Artifactory; adminrechten zonder login mogelijk. (docs.jfrog.com)
  • Actief misbruikt; door CISA op 2 september 2026 in KEV opgenomen. (cyber.gc.ca)
  • Update direct naar 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 of 7.161.20; cloud al beschermd. (docs.jfrog.com)

Handige links

  • Beveiligingsadvies en versies per branch: JFrog Security Advisories (CVE-2026-82329). (docs.jfrog.com)
  • NCSC-alert (2 september 2026) met praktijkadvies voor organisaties in Nederland. (ncsc.nl)
  • Overheidsmelding van actief misbruik en KEV-vermelding (Canada). (cyber.gc.ca)

Kortom: update vandaag nog en check of je instance onbedoeld vanaf internet bereikbaar is. Dat scheelt je een hoop ellende later.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.