
PoC and validation tool for CVE-2026-82329 in JFrog Artifactory. Forges JWT with empty signing key to obtain admin token, verifies access, and supports multi-target scanning with threads.
PoC dan alat validasi untuk mengidentifikasi instalasi JFrog Artifactory self-hosted yang terdampak CVE-2026-82329.
Alat ini memvalidasi rantai autentikasi berikut:
Proyek ini ditujukan untuk pengujian keamanan yang sah, validasi patch, dan respons insiden. Jangan jalankan terhadap sistem yang tidak Anda miliki atau tidak Anda punya izin tertulis untuk mengujinya.
CVE ini berlaku untuk instalasi Artifactory self-hosted yang belum diperbaiki. Artifactory Cloud telah diperbaiki.
Versi yang tercatat telah diperbaiki:
Versi perbaikan dapat berbeda berdasarkan lini rilis. Gunakan advisori resmi JFrog sebagai sumber kebenaran untuk menentukan status patch di lingkungan Anda.
-token menampilkan token administrator ke terminal. Perlakukan output tersebut sebagai kredensial rahasia.-create-admin bersifat destruktif karena membuat akun administrator persisten. Gunakan hanya pada lingkungan uji atau saat prosedur respons insiden mengharuskannya.Tidak ada dependensi Go eksternal. Program menggunakan standard library Go.
Clone atau salin proyek ini ke mesin pengujian, lalu build dengan:
go build -o cve-2026-82329 CVE-2026-82329.go
Untuk memeriksa dan menjalankan format standar Go:
gofmt -w CVE-2026-82329.go
go vet ./...

./cve-2026-82329 -u https://artifactory.example.com:8082
Skema URL dapat dihilangkan. Jika dihilangkan, program menggunakan HTTP:
./cve-2026-82329 -u 192.0.2.10:8082
File target berisi satu URL per baris. Baris kosong dan baris yang diawali # diabaikan.
https://artifactory-a.example.com:8082
https://artifactory-b.example.com:8082
# target lab yang sedang dinonaktifkan
Jalankan pemindaian dengan jumlah worker yang ditentukan:
./cve-2026-82329 -l urls.txt -threads 8
cat hosts.txt | ./cve-2026-82329
URL dengan atau tanpa skema dapat digunakan selama memiliki host yang valid.
./cve-2026-82329 -u https://artifactory.example.com:8082 -token
Gunakan opsi ini hanya ketika token memang diperlukan untuk validasi lanjutan. Jangan membagikan token tersebut.
./cve-2026-82329 \
-u https://artifactory.example.com:8082 \
-create-admin audit-user:'Gunakan-Kredensial-Uji'
Format nilainya adalah user:pass. Karena kredensial dapat terlihat di history shell atau daftar proses, gunakan hanya pada lingkungan yang terkontrol. Fitur ini dapat bergantung pada edisi Artifactory Pro atau Enterprise.
./cve-2026-82329 -u https://artifactory.example.com:8082 -verbose
Alias singkatnya adalah -v. Mode ini mencatat request, response, JWT forged, dan claims token. Anggap seluruh output sebagai data sensitif.
| Opsi | Default | Keterangan |
|---|---|---|
-u URL | kosong | Target base URL; dapat diulang |
-l FILE | kosong | File berisi daftar URL target |
-threads N | 8 | Jumlah worker paralel |
-timeout N | 20 | Timeout setiap request dalam detik |
-token | false | Menampilkan token administrator yang diperoleh |
-create-admin user:pass | kosong | Membuat akun administrator persisten |
-verbose | false | Mencatat detail request, response, dan claims |
-v | false | Alias untuk -verbose |
VULN: join berhasil dan endpoint pembuktian administrator mengembalikan status HTTP 200.SAFE: join tidak berhasil, misalnya target telah dipatch, tidak menggunakan key kosong, atau bukan Artifactory yang sesuai.INFO: join berhasil, tetapi pembuktian administrator tidak memberikan hasil yang menentukan. Periksa versi dan konfigurasi secara manual.FAIL: target tidak dapat dijangkau atau URL tidak valid.Status SAFE bukan pengganti verifikasi versi dan konfigurasi. Status INFO harus diperlakukan sebagai temuan yang memerlukan pemeriksaan lanjutan.
-threads dan -timeout dengan kapasitas lingkungan.Lisensi belum ditentukan dalam repository ini. Hubungi pemilik proyek sebelum mendistribusikan ulang atau mengintegrasikan kode ke produk lain.
Kode ini disediakan untuk riset keamanan dan pengujian berizin. Penulis dan kontributor tidak bertanggung jawab atas penggunaan tanpa otorisasi, kerusakan, kehilangan data, atau pelanggaran hukum yang timbul dari penggunaan alat ini.
Gagaltotal666 - GhostGTR666
Repository: https://github.com/gagaltotal