CVE-2026-82329 es una vulnerabilidad critica de bypass de autenticacion (CWE-287) en JFrog Artifactory, con puntuacion CVSS 9.8. Bajo la configuracion por defecto, un atacante no autenticado con solo acceso de red puede obtener privilegios de administrador sobre la instancia.
El fallo reside en JFrog Access: las instancias sin una join key adicional configurada reciben una clave "fantasma" predecible que el atacante abusa para acunar tokens de administrador validos. JFrog publico el parche el 28 de agosto de 2026 y, apenas cuatro dias despues, la firma watchTowr confirmo explotacion activa en el mundo real (1 de septiembre).
Artifactory es el repositorio central de artefactos que alimenta los pipelines CI/CD de miles de empresas. Un compromiso permite envenenar binarios, manipular pipelines de construccion, moverse lateralmente a produccion y distribuir software malicioso a todos los consumidores downstream. La red de honeypots Attacker Eye de watchTowr observo a atacantes creando usuarios de puerta trasera y enumerando usuarios, grupos, credenciales y topologias de acceso federado.
Importante: al 2 de septiembre de 2026 el CVE aun NO figura en el catalogo CISA KEV pese a la explotacion confirmada. No esperar al listado oficial para priorizar el parche.