Artifactory d'OpenInfra Europe piraté : paquets à risque
Des attaquants ont pénétré une instance JFrog Artifactory auto-hébergée exploitée par OpenInfra Europe et y ont obtenu des droits d'administrateur. Les paquets distribués depuis ce serveur ont pu être altérés. OpenInfra Europe, antenne régionale de l'OpenInfra Foundation, a révélé l'incident dans un avis de sécurité affiché bien en évidence sur sa page d'accueil.
L'avertissement s'adresse à tous ceux qui ont récupéré des logiciels sur le serveur concerné pendant une période précise.
"Toute personne ayant téléchargé ou installé des artefacts depuis https://artifactory.nordix.org/ entre le 28 août et le 15 septembre 2026 doit immédiatement cesser de les utiliser, les retirer de ses pipelines et considérer ces paquets comme potentiellement compromis", indique l'avis.
Qui gère le système touché
L'OpenInfra Foundation fait partie de la Linux Foundation, une organisation à but non lucratif. Elle héberge et soutient des projets open source utilisés pour faire tourner des infrastructures cloud et de centres de données. Son projet le plus connu est OpenStack, une plateforme open source permettant de bâtir des clouds privés et publics.
Le système piraté était un déploiement de JFrog Artifactory. Artifactory est un gestionnaire de dépôts de binaires. Les équipes de développement s'en servent pour stocker et distribuer les produits de leurs compilations ainsi que les dépendances dont leurs logiciels ont besoin. Les organisations peuvent l'héberger sur leurs propres serveurs ou l'utiliser en mode SaaS (Software-as-a-Service). OpenInfra Europe exploitait sa propre instance.
C'est pourquoi l'incident dépasse le cadre d'un simple serveur. Un gestionnaire de dépôts se trouve au coeur de la chaîne d'approvisionnement logicielle. Tout ce qu'il distribue finit dans les compilations et les déploiements d'autres acteurs.
Un contournement d'authentification a ouvert la porte
Selon OpenInfra Europe, l'instance tournait sous une version vulnérable d'Artifactory. Elle était donc exposée à la CVE-2026-82329, une faille de contournement d'authentification exploitable par des attaquants non authentifiés.
Les attaquants s'en sont servis pour s'introduire dans l'instance et obtenir des privilèges d'administrateur. Avec ce niveau d'accès, ils pouvaient manipuler le déploiement lui-même, mais aussi les artefacts, les identifiants et les intégrations qu'il gère.
La chronologie a été serrée :
- 28 août 2026 : la CVE-2026-82329 est rendue publique
- 31 août : début de l'exploitation dans la nature, selon diverses sources
- 31 août : l'instance Artifactory d'OpenInfra Europe est compromise
- 2 septembre : la CISA ajoute la faille à son catalogue Known Exploited Vulnerabilities (KEV)
- 15 septembre : l'intrusion est découverte
La CISA est l'agence américaine de cybersécurité et de sécurité des infrastructures. Son catalogue KEV recense les failles dont l'exploitation par des attaquants est confirmée et sert largement de signal pour appliquer les correctifs en urgence.
Les attaquants se sont emparés de la faille quelques jours à peine après sa divulgation. Le serveur d'OpenInfra Europe a été touché le jour même où l'exploitation aurait commencé.
Découverte seulement après le blocage d'un utilisateur
L'intrusion est passée inaperçue pendant environ deux semaines. OpenInfra Europe indique qu'elle a été découverte le 15 septembre, "après qu'un utilisateur légitime s'est vu refuser l'accès".
L'organisation affirme avoir immédiatement isolé le système touché et ouvert une enquête. Elle n'a pas encore déterminé l'ampleur et l'impact complets de l'incident.
Les utilisateurs en aval restent donc face à une question sans réponse : quels artefacts ont été modifiés, s'il y en a, et les identifiants ou intégrations reliés à l'instance ont-ils eux aussi été exposés. Tant que l'enquête n'aura pas apporté de réponses, OpenInfra Europe recommande de considérer comme non fiable tout ce qui a été téléchargé pendant cette période.
Concrètement, les équipes qui ont récupéré des éléments sur artifactory.nordix.org entre le 28 août et le 15 septembre doivent retrouver où ces artefacts ont atterri. Elles doivent ensuite les retirer de leurs pipelines de compilation et de déploiement, puis les remplacer par des copies obtenues auprès d'une source fiable.
Notre analyse
Cet incident montre à quelle vitesse une faille fraîchement divulguée peut se transformer en problème de chaîne d'approvisionnement. Trois jours seulement ont séparé la divulgation publique de la compromission, et l'intrusion n'a été remarquée que par hasard. Pour les organisations qui exploitent leurs propres outils de développement, cela laisse penser que des cycles de correctifs qui se comptent en semaines ne suffisent plus pour ce type de système exposé à Internet.
L'affaire s'inscrit aussi dans une tendance observée à plusieurs reprises cette année. Les attaquants ciblent l'infrastructure sur laquelle s'appuient les développeurs, des serveurs de compilation comme TeamCity aux faiblesses qui permettent aux attaquants de pousser du code dans des dépôts. Un gestionnaire de dépôts compromis peut transmettre des paquets altérés à de nombreux utilisateurs en aval d'un seul coup.
Il faudra voir si l'enquête d'OpenInfra Europe confirme que des artefacts ont réellement été modifiés, et si des identifiants stockés sur l'instance ont été utilisés ailleurs. D'autres exploitants d'instances Artifactory auto-hébergées pourraient aussi découvrir des intrusions similaires, vu la rapidité avec laquelle l'exploitation de la CVE-2026-82329 semble avoir démarré. Comme pour la faille Citrix NetScaler désormais visée par des attaques massives, une inscription au catalogue KEV doit être vue comme une raison de rechercher aussi des signes de compromission, et pas seulement d'appliquer le correctif.
