Fastlyの脅威調査は、自己ホストJFrog ArtifactoryのCritical脆弱性CVE-2026-82329について、開示翌日はほぼ無探査だったものが、公開エクスプロイト後の9月1日に約17.1万件、9月2日に約40.6万件へ増えたと報告した。CVSSは9.8。既定設定では空のjoin keyが信頼集合に入り、その決定的な秘密でHS256のjoin JWTを偽造できる。未認証の/access/api/v1/registry/joinへ送ると、サービス範囲の管理トークン、さらに期限なしのプラットフォーム管理トークンへ交換できる。
JFrog公式アドバイザリでは、クラウド環境は対応済み、自己ホストは7.111.21/7.117.28/7.125.20/7.133.29/7.146.38/7.161.20へ上げるよう求めている。Fastlyはパッチだけでは発行済みトークンが残るとし、join keyのローテーション、8月28日以降のアクセストークン失効、想定外の管理者・リポジトリ・設定変更の監査を推奨する。joinエンドポイントのHTTP 201は侵害の有力証拠とされる。
アーティファクトレジストリは供給網の中心にある。未パッチの自己ホストは、資格情報と成果物改ざんの両面で緊急対応対象になる。