OpenInfra Europe: Artifactory-Einbruch gefährdet Pakete
Angreifer sind in eine selbst betriebene JFrog-Artifactory-Instanz von OpenInfra Europe eingedrungen und haben sich Administratorrechte verschafft. Über den Server ausgelieferte Pakete könnten manipuliert worden sein. OpenInfra Europe, die regionale Anlaufstelle der OpenInfra Foundation, hat den Vorfall in einem Sicherheitshinweis öffentlich gemacht, der gut sichtbar auf ihrer Startseite steht.
Die Warnung richtet sich an alle, die in einem bestimmten Zeitraum Software von dem betroffenen Server bezogen haben.
"Wer zwischen dem 28. August und dem 15. September 2026 Artefakte von https://artifactory.nordix.org/ heruntergeladen oder installiert hat, sollte diese sofort nicht mehr verwenden, sie aus seinen Pipelines entfernen und diese Pakete als potenziell kompromittiert betrachten", heißt es in dem Hinweis.
Wer das betroffene System betreibt
Die OpenInfra Foundation gehört zur gemeinnützigen Linux Foundation. Sie beherbergt und unterstützt Open-Source-Projekte, mit denen Cloud- und Rechenzentrumsinfrastruktur betrieben wird. Ihr bekanntestes Projekt ist OpenStack, eine Open-Source-Plattform für den Aufbau privater und öffentlicher Clouds.
Bei dem kompromittierten System handelte es sich um eine JFrog-Artifactory-Installation. Artifactory ist ein Repository-Manager für Binärdateien. Entwicklerteams speichern und verteilen damit Build-Ergebnisse und die Abhängigkeiten, auf die ihre Software angewiesen ist. Unternehmen können Artifactory auf eigenen Servern betreiben oder als Software-as-a-Service nutzen. OpenInfra Europe betrieb eine eigene Instanz.
Deshalb reicht der Vorfall über einen einzelnen Server hinaus. Ein Repository-Manager sitzt mitten in der Software-Lieferkette. Was er ausliefert, landet in den Builds und Deployments anderer.
Eine Authentifizierungsumgehung öffnete die Tür
Nach Angaben von OpenInfra Europe lief auf der Instanz eine verwundbare Artifactory-Version. Damit war sie anfällig für CVE-2026-82329, eine Schwachstelle zur Umgehung der Authentifizierung, die sich ohne Anmeldung ausnutzen lässt.
Die Angreifer nutzten sie, um in die Instanz einzudringen und Administratorrechte zu erlangen. Mit diesen Rechten konnten sie die Installation selbst manipulieren, ebenso die Artefakte, Zugangsdaten und Integrationen, die darüber verwaltet werden.
Der zeitliche Ablauf war kurz:
- 28. August 2026: CVE-2026-82329 wird öffentlich bekannt
- 31. August: Laut verschiedenen Quellen beginnt die aktive Ausnutzung
- 31. August: Die Artifactory-Instanz von OpenInfra Europe wird kompromittiert
- 2. September: Die CISA nimmt die Lücke in ihren Katalog der Known Exploited Vulnerabilities (KEV) auf
- 15. September: Der Einbruch wird entdeckt
Die CISA ist die US-Behörde für Cybersicherheit und Infrastruktursicherheit. Ihr KEV-Katalog führt Schwachstellen auf, deren Ausnutzung durch Angreifer bestätigt ist, und gilt weithin als Signal, dringend zu patchen.
Die Angreifer schlugen wenige Tage nach der Veröffentlichung zu. Der Server von OpenInfra Europe wurde am selben Tag getroffen, an dem die Ausnutzung Berichten zufolge begann.
Entdeckt erst, als ein Nutzer ausgesperrt wurde
Der Einbruch blieb etwa zwei Wochen lang unbemerkt. Laut OpenInfra Europe wurde er am 15. September entdeckt, "nachdem einem berechtigten Nutzer der Zugriff verweigert wurde".
Die Organisation gibt an, das betroffene System sofort isoliert und eine Untersuchung eingeleitet zu haben. Den vollen Umfang und die Folgen des Vorfalls hat sie bislang nicht ermittelt.
Für nachgelagerte Nutzer bleibt damit eine Frage offen: Welche Artefakte wurden verändert, falls überhaupt, und wurden auch Zugangsdaten oder Integrationen, die mit der Instanz verbunden sind, offengelegt? Bis die Untersuchung Antworten liefert, rät OpenInfra Europe, alles, was im betreffenden Zeitraum heruntergeladen wurde, als nicht vertrauenswürdig zu behandeln.
In der Praxis heißt das: Teams, die zwischen dem 28. August und dem 15. September von artifactory.nordix.org bezogen haben, sollten herausfinden, wo diese Artefakte gelandet sind. Anschließend sollten sie sie aus ihren Build- und Deployment-Pipelines entfernen und durch Kopien aus einer vertrauenswürdigen Quelle ersetzen.
Unsere Einschätzung
Der Vorfall zeigt, wie schnell eine frisch veröffentlichte Schwachstelle zum Problem für die Lieferkette werden kann. Zwischen der öffentlichen Bekanntgabe und der Kompromittierung lagen drei Tage, und bemerkt wurde der Einbruch nur durch Zufall. Für Organisationen, die Entwicklerwerkzeuge selbst betreiben, bedeutet das: Patch-Zyklen, die in Wochen gemessen werden, reichen für aus dem Internet erreichbare Systeme dieser Art nicht mehr aus.
Er passt zudem zu einem Muster, das wir in diesem Jahr immer wieder beobachtet haben. Angreifer nehmen die Infrastruktur ins Visier, auf die Entwickler angewiesen sind, von Build-Servern wie TeamCity bis zu Schwachstellen, über die Angreifer Code einschleusen können. Ein kompromittierter Repository-Manager kann manipulierte Pakete an viele nachgelagerte Nutzer gleichzeitig weitergeben.
Es lohnt sich zu beobachten, ob die Untersuchung von OpenInfra Europe bestätigt, dass tatsächlich Artefakte verändert wurden, und ob auf der Instanz gespeicherte Zugangsdaten anderswo missbraucht wurden. Auch andere Betreiber selbst gehosteter Artifactory-Instanzen könnten ähnliche Einbrüche entdecken, so schnell wie die Ausnutzung von CVE-2026-82329 offenbar begonnen hat. Wie bei der Citrix-NetScaler-Lücke, die inzwischen massenhaft angegriffen wird, sollte ein Eintrag im KEV-Katalog nicht nur Anlass zum Patchen sein, sondern auch dazu, nach Anzeichen einer Kompromittierung zu suchen.
