CVE Details

CVE-2026-82329 JFrog Artifactory Improper Authentication Vulnerability
Published: 2026-09-02 CVSS: 9.8 CRITICAL Product: JFrog Artifactory Due Date: 2026-09-05

JFrog Artifactory contains an improper authentication vulnerability that under default configuration can allow an unauthenticated attacker with network access to obtain administrative privileges.

GitHub PoC

Warning: GitHub PoC repositories are unverified. Some may be fake or contain malware. Use caution and review code before running anything.
  • dinosn/cve-2026-82329-jfrog-artifactory • ⭐ 6 • 2026-09-01 • Conf: 98.0%
  • CVE-2026-82329 JFrog Artifactory unauthenticated auth-bypass: reproducible Docker lab + URL-parameter validator PoC + patch-diff analysis

FIRST EPSS

EPSS estimates the probability of exploitation in the next 30 days. Higher values indicate higher likelihood of real-world exploitation.

Timeline

CVE Stalker KEV MITRE GitHub FIRST (EPSS)

MITRE

CVSS

  • Score: 9.8
  • Severity: CRITICAL
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

SSVC

  • Exploitation: active
  • Automatable: yes
  • Technical Impact: total

References

Show Raw Data
Key Remaining Key Value
dataType CVE_RECORD
dataVersion 5.2
cveMetadata > cveId CVE-2026-82329
cveMetadata > assignerOrgId 48a46f29-ae42-4e1d-90dd-c1676c1e5e6d
cveMetadata > state PUBLISHED
cveMetadata > assignerShortName JFROG
cveMetadata > dateReserved 2026-08-28T14:26:47.580Z
cveMetadata > datePublished 2026-08-28T18:27:43.632Z
cveMetadata > dateUpdated 2026-09-02T17:48:53.531Z
containers > cna > providerMetadata > orgId 48a46f29-ae42-4e1d-90dd-c1676c1e5e6d
containers > cna > providerMetadata > shortName JFROG
containers > cna > providerMetadata > dateUpdated 2026-08-28T18:27:43.632Z
containers > cna > title Potential authentication bypass leading to administrative access in Artifactory
containers > cna > problemTypes > 0 > descriptions > 0 > lang en
containers > cna > problemTypes > 0 > descriptions > 0 > cweId CWE-287
containers > cna > problemTypes > 0 > descriptions > 0 > description CWE-287 Improper Authentication
containers > cna > problemTypes > 0 > descriptions > 0 > type CWE
containers > cna > affected > 0 > vendor jfrog
containers > cna > affected > 0 > product artifactory
containers > cna > affected > 0 > versions > 0 > status affected
containers > cna > affected > 0 > versions > 0 > version 0
containers > cna > affected > 0 > versions > 0 > lessThan 7.111.21
containers > cna > affected > 0 > versions > 0 > versionType custom
containers > cna > affected > 0 > versions > 1 > status affected
containers > cna > affected > 0 > versions > 1 > version 7.117.0
containers > cna > affected > 0 > versions > 1 > lessThan 7.117.28
containers > cna > affected > 0 > versions > 1 > versionType custom
containers > cna > affected > 0 > versions > 2 > status affected
containers > cna > affected > 0 > versions > 2 > version 7.125.0
containers > cna > affected > 0 > versions > 2 > lessThan 7.125.20
containers > cna > affected > 0 > versions > 2 > versionType custom
containers > cna > affected > 0 > versions > 3 > status affected
containers > cna > affected > 0 > versions > 3 > version 7.133.0
containers > cna > affected > 0 > versions > 3 > lessThan 7.133.29
containers > cna > affected > 0 > versions > 3 > versionType custom
containers > cna > affected > 0 > versions > 4 > status affected
containers > cna > affected > 0 > versions > 4 > version 7.146.0
containers > cna > affected > 0 > versions > 4 > lessThan 7.146.38
containers > cna > affected > 0 > versions > 4 > versionType custom
containers > cna > affected > 0 > versions > 5 > status affected
containers > cna > affected > 0 > versions > 5 > version 7.161.0
containers > cna > affected > 0 > versions > 5 > lessThan 7.161.20
containers > cna > affected > 0 > versions > 5 > versionType custom
containers > cna > affected > 0 > defaultStatus unaffected
containers > cna > descriptions > 0 > lang en
containers > cna > descriptions > 0 > value JFrog Artifactory contains an authentication weakness that, under default configuration, may allow an unauthenticated attacker with network access to obtain administrative privileges.
containers > cna > descriptions > 0 > supportingMedia > 0 > type text/html
containers > cna > descriptions > 0 > supportingMedia > 0 > base64 False
containers > cna > descriptions > 0 > supportingMedia > 0 > value <p>JFrog Artifactory contains an authentication weakness that, under default configuration, may allow an unauthenticated attacker with network access to obtain administrative privileges.</p>
containers > cna > references > 0 > url https://docs.jfrog.com/releases/docs/jfrog-security-advisories
containers > cna > references > 0 > tags > 0 vendor-advisory
containers > cna > references > 1 > url https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases
containers > cna > references > 1 > tags > 0 vendor-advisory
containers > cna > metrics > 0 > format CVSS
containers > cna > metrics > 0 > scenarios > 0 > lang en
containers > cna > metrics > 0 > scenarios > 0 > value GENERAL
containers > cna > metrics > 0 > cvssV3_1 > version 3.1
containers > cna > metrics > 0 > cvssV3_1 > attackVector NETWORK
containers > cna > metrics > 0 > cvssV3_1 > attackComplexity LOW
containers > cna > metrics > 0 > cvssV3_1 > privilegesRequired NONE
containers > cna > metrics > 0 > cvssV3_1 > userInteraction NONE
containers > cna > metrics > 0 > cvssV3_1 > scope UNCHANGED
containers > cna > metrics > 0 > cvssV3_1 > confidentialityImpact HIGH
containers > cna > metrics > 0 > cvssV3_1 > integrityImpact HIGH
containers > cna > metrics > 0 > cvssV3_1 > availabilityImpact HIGH
containers > cna > metrics > 0 > cvssV3_1 > baseSeverity CRITICAL
containers > cna > metrics > 0 > cvssV3_1 > baseScore 9.8
containers > cna > metrics > 0 > cvssV3_1 > vectorString CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
containers > adp > 0 > metrics > 0 > other > type ssvc
containers > adp > 0 > metrics > 0 > other > content > id CVE-2026-82329
containers > adp > 0 > metrics > 0 > other > content > role CISA Coordinator
containers > adp > 0 > metrics > 0 > other > content > options > 0 > Exploitation active
containers > adp > 0 > metrics > 0 > other > content > options > 1 > Automatable yes
containers > adp > 0 > metrics > 0 > other > content > options > 2 > Technical Impact total
containers > adp > 0 > metrics > 0 > other > content > version 2.0.3
containers > adp > 0 > metrics > 0 > other > content > timestamp 2026-09-02T17:44:21.886219Z
containers > adp > 0 > references > 0 > url https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-82329
containers > adp > 0 > references > 0 > tags > 0 government-resource
containers > adp > 0 > title CISA ADP Vulnrichment
containers > adp > 0 > providerMetadata > orgId 134c704f-9b21-4f2e-91b3-4a467353bcc0
containers > adp > 0 > providerMetadata > shortName CISA-ADP
containers > adp > 0 > providerMetadata > dateUpdated 2026-09-02T17:48:53.531Z