
PoC e ferramenta de validação para CVE-2026-82329 no JFrog Artifactory. Forja JWT com chave de assinatura vazia para obter token de administrador, verifica o acesso e suporta varredura multi-alvo com threads.
PoC e ferramenta de validação para identificar instalações JFrog Artifactory self-hosted afetadas pelo CVE-2026-82329.
Esta ferramenta valida a seguinte cadeia de autenticação:
Este projeto destina-se a testes de segurança legítimos, validação de patches e resposta a incidentes. Não execute contra sistemas que você não possui ou para os quais não tem autorização por escrito para testar.
Este CVE se aplica a instalações Artifactory self-hosted sem correção. O Artifactory Cloud foi corrigido.
As versões registradas foram corrigidas:
As versões de correção podem variar de acordo com a linha de lançamento. Use o advisory oficial da JFrog como fonte de verdade para determinar o status do patch no seu ambiente.
-token exibe o token de administrador no terminal. Trate essa saída como credencial secreta.-create-admin é destrutiva, pois cria uma conta de administrador persistente. Use apenas em ambientes de teste ou quando o procedimento de resposta a incidentes assim o exigir.Não há dependências Go externas. O programa usa a biblioteca padrão do Go.
Clone ou copie este projeto para a máquina de teste e faça o build com:
go build -o cve-2026-82329 CVE-2026-82329.go
Para verificar e executar a formatação padrão do Go:
gofmt -w CVE-2026-82329.go
go vet ./...

./cve-2026-82329 -u https://artifactory.example.com:8082
O esquema da URL pode ser omitido. Se omitido, o programa usa HTTP:
./cve-2026-82329 -u 192.0.2.10:8082
O arquivo de alvos contém uma URL por linha. Linhas vazias e linhas que começam com # são ignoradas.
https://artifactory-a.example.com:8082
https://artifactory-b.example.com:8082
# alvo de laboratório atualmente desativado
Execute a varredura com o número especificado de workers:
./cve-2026-82329 -l urls.txt -threads 8
cat hosts.txt | ./cve-2026-82329
URLs com ou sem esquema podem ser usadas, desde que tenham um host válido.
./cve-2026-82329 -u https://artifactory.example.com:8082 -token
Use esta opção somente quando o token for realmente necessário para validação adicional. Não compartilhe esse token.
./cve-2026-82329 \
-u https://artifactory.example.com:8082 \
-create-admin audit-user:'Use-Credenciais-de-Teste'
O formato do valor é user:pass. Como as credenciais podem ficar visíveis no histórico do shell ou na lista de processos, use apenas em ambientes controlados. Esse recurso pode depender da edição Artifactory Pro ou Enterprise.
./cve-2026-82329 -u https://artifactory.example.com:8082 -verbose
O alias curto é -v. Esse modo registra requests, responses, JWT forjados e claims de token. Considere toda a saída como dados sensíveis.
| Opção | Padrão | Descrição |
|---|---|---|
-u URL | vazio | URL base do alvo; pode ser repetida |
-l FILE | vazio | Arquivo contendo a lista de URLs de destino |
-threads N | 8 | Número de workers paralelos |
-timeout N | 20 | Timeout de cada request em segundos |
-token | false | Exibe o token de administrador obtido |
-create-admin user:pass | vazio | Cria uma conta de administrador persistente |
-verbose | false | Registra detalhes de requests, responses e claims |
-v | false | Alias para -verbose |
VULN: o join foi bem-sucedido e o endpoint de comprovação de administrador retornou status HTTP 200.SAFE: o join não foi bem-sucedido, por exemplo, o alvo foi corrigido, não usa chave vazia ou não é um Artifactory compatível.INFO: o join foi bem-sucedido, mas a comprovação de administrador não forneceu um resultado conclusivo. Verifique a versão e a configuração manualmente.FAIL: o alvo não pôde ser alcançado ou a URL é inválida.O status SAFE não substitui a verificação de versão e configuração. O status INFO deve ser tratado como um achado que requer investigação adicional.
-threads e -timeout conforme a capacidade do ambiente.A licença não foi definida neste repositório. Entre em contato com o proprietário do projeto antes de redistribuir ou integrar o código a outros produtos.
Este código é fornecido para pesquisa de segurança e testes autorizados. Os autores e contribuidores não são responsáveis por uso não autorizado, danos, perda de dados ou violações legais decorrentes do uso desta ferramenta.
Gagaltotal666 - GhostGTR666
Repositório: https://github.com/gagaltotal