OpenInfra Europe: inbraak in Artifactory bedreigt pakketten
Aanvallers zijn binnengedrongen in een zelfgehoste JFrog Artifactory-omgeving van OpenInfra Europe en hebben beheerdersrechten weten te bemachtigen. Pakketten die via die server werden aangeboden, zijn mogelijk gemanipuleerd. OpenInfra Europe, de regionale tak van de OpenInfra Foundation, maakte het incident bekend in een beveiligingsmelding die prominent op de homepage staat.
De waarschuwing is gericht aan iedereen die in een bepaalde periode software van de getroffen server heeft binnengehaald.
"Iedereen die tussen 28 augustus en 15 september 2026 artefacten heeft gedownload of geinstalleerd van https://artifactory.nordix.org/ moet daar onmiddellijk mee stoppen, ze uit zijn pipelines verwijderen en deze pakketten als mogelijk gecompromitteerd beschouwen", staat in de melding.
Wie het getroffen systeem beheert
De OpenInfra Foundation valt onder de Linux Foundation, een organisatie zonder winstoogmerk. De stichting herbergt en ondersteunt opensourceprojecten die worden gebruikt om cloud- en datacenterinfrastructuur te draaien. Het bekendste project is OpenStack, een opensourceplatform voor het bouwen van private en publieke clouds.
Het getroffen systeem was een JFrog Artifactory-installatie. Artifactory is een beheersysteem voor binaire repository's. Ontwikkelteams gebruiken het om buildresultaten op te slaan en te verspreiden, samen met de afhankelijkheden waarop hun software leunt. Organisaties kunnen het op hun eigen servers draaien of afnemen als Software-as-a-Service. OpenInfra Europe draaide een eigen installatie.
Daarom reikt dit incident verder dan een enkele server. Een repositorybeheerder zit midden in de softwareleveringsketen. Wat hij uitdeelt, belandt in de builds en uitrols van anderen.
Omzeiling van authenticatie zette de deur open
Volgens OpenInfra Europe draaide de omgeving een kwetsbare versie van Artifactory. Daardoor lag die open voor CVE-2026-82329, een lek waarmee aanvallers zonder in te loggen de authenticatie kunnen omzeilen.
De aanvallers gebruikten het lek om binnen te komen en beheerdersrechten te verkrijgen. Met dat niveau van toegang konden ze knoeien met de installatie zelf, en met de artefacten, inloggegevens en koppelingen die ermee worden beheerd.
Het tijdpad was kort:
- 28 augustus 2026: CVE-2026-82329 wordt openbaar gemaakt
- 31 augustus: volgens diverse bronnen begint actief misbruik in het wild
- 31 augustus: de Artifactory-omgeving van OpenInfra Europe wordt gecompromitteerd
- 2 september: CISA voegt het lek toe aan zijn catalogus van Known Exploited Vulnerabilities (KEV)
- 15 september: de inbraak wordt ontdekt
CISA is de Amerikaanse Cybersecurity and Infrastructure Security Agency. De KEV-catalogus somt lekken op waarvan vaststaat dat aanvallers ze misbruiken en geldt breed als signaal om met spoed te patchen.
Aanvallers doken binnen enkele dagen na de bekendmaking op het lek. De server van OpenInfra Europe werd getroffen op dezelfde dag dat het misbruik naar verluidt begon.
Pas ontdekt toen een gebruiker werd buitengesloten
De inbraak bleef ongeveer twee weken onopgemerkt. Volgens OpenInfra Europe werd die op 15 september ontdekt, "nadat een legitieme gebruiker de toegang werd geweigerd".
De organisatie zegt het getroffen systeem direct te hebben geisoleerd en een onderzoek te zijn gestart. De volledige omvang en impact van het incident zijn nog niet vastgesteld.
Voor gebruikers verderop in de keten blijft daarmee een open vraag: welke artefacten, als die er al zijn, zijn aangepast, en zijn ook inloggegevens of koppelingen met de omgeving blootgesteld? Tot het onderzoek daar antwoord op geeft, luidt het advies van OpenInfra Europe om alles wat in die periode is gedownload als onbetrouwbaar te behandelen.
In de praktijk betekent dat: teams die tussen 28 augustus en 15 september iets van artifactory.nordix.org hebben gehaald, moeten uitzoeken waar die artefacten terecht zijn gekomen. Daarna moeten ze die uit hun build- en uitrolpipelines verwijderen en vervangen door exemplaren uit een betrouwbare bron.
Onze analyse
Dit incident laat zien hoe snel een pas bekendgemaakt lek kan uitgroeien tot een probleem in de leveringsketen. Tussen de openbaarmaking en de inbraak zaten drie dagen, en de inbraak werd alleen bij toeval opgemerkt. Voor organisaties die hun ontwikkeltools zelf hosten, geeft dit aan dat patchcycli van weken niet meer volstaan voor dit soort systemen die vanaf internet bereikbaar zijn.
Het past ook in een patroon dat we dit jaar steeds weer zien. Aanvallers richten zich op de infrastructuur waar ontwikkelaars op vertrouwen, van buildservers zoals TeamCity tot zwakke plekken waarmee aanvallers code kunnen pushen naar repository's. Een gecompromitteerde repositorybeheerder kan gemanipuleerde pakketten in een keer doorgeven aan talloze gebruikers verderop in de keten.
Het is de moeite waard om in de gaten te houden of het onderzoek van OpenInfra Europe bevestigt dat er daadwerkelijk artefacten zijn aangepast, en of op de omgeving opgeslagen inloggegevens elders zijn misbruikt. Ook andere beheerders van zelfgehoste Artifactory-installaties kunnen vergelijkbare inbraken ontdekken, gezien hoe snel het misbruik van CVE-2026-82329 lijkt te zijn begonnen. Net als bij het Citrix NetScaler-lek dat nu massaal wordt aangevallen geldt: een KEV-vermelding is niet alleen een reden om te patchen, maar ook om te controleren op sporen van een inbraak.
