[{"data":1,"prerenderedAt":230},["ShallowReactive",2],{"seo-verification":3,"blog-artifactory-cve-2026-82329-patch-self-hosted-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-artifactory-cve-2026-82329-patch-self-hosted-fr",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":130,"ctaBody":131,"ctaButton":132,"ctaUrl":133,"relatedPosts":134},364,"artifactory-cve-2026-82329-patch-self-hosted",{"fr":10,"en":12,"ar":13,"es":14},"cve-2026-82329-artifactory-patch-and-self-hosted-alternative","cve-2026-82329-artifactory-تصحيح-وبديل-مستضاف-ذاتيا","cve-2026-82329-artifactory-parche-alternativa-autoalojada","CVE-2026-82329 Artifactory : patch et alternative self-hosted","CVE-2026-82329 (CVSS 9.8) : bypass d'auth JFrog Artifactory exploité activement, backdoor Rust dans les pipelines CI\u002FCD. Patch d'urgence et migration Gitea Packages.",7,0,false,"2026-09-19T00:00:00+00:00","2026-09-19T17:11:16+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fartifactory-cve-2026-82329-patch-self-hosted-poster.svg",{"categorySlug":34,"appSlug":35},"developpement","gitea","Depuis fin août 2026, la CVE-2026-82329 est exploitée activement contre JFrog Artifactory : un bypass d'authentification noté CVSS 9.8 permet à un attaquant non authentifié d'écrire dans vos dépôts et d'y déposer une backdoor Rust. La CISA a inscrit la vulnérabilité dans son catalogue KEV le 2 septembre 2026. Ce guide couvre le triage en urgence, le correctif officiel JFrog, et la migration vers Gitea Packages sur VPS pour supprimer la surface d'attaque à la racine.",[38,42,45,55,71,74,77,109,124,127],{"type":39,"title":40,"body":41},"h2","CVE-2026-82329 — ce qui se passe dans vos pipelines","La CVE-2026-82329 est un bypass d'authentification dans le composant REST API de JFrog Artifactory. Avec un score CVSS 3.1 de 9.8 (critique), elle permet à un attaquant distant et non authentifié de contourner entièrement les contrôles d'accès : il peut lire, écrire et supprimer des artefacts dans n'importe quel dépôt Maven, npm, Docker ou autre. La faille a été signalée à JFrog fin juillet 2026 et des preuves d'exploitation active ont été collectées par Fastly dès le 25 août. Le 2 septembre, la CISA l'a inscrite dans son Known Exploited Vulnerabilities catalog, ce qui signifie que des acteurs malveillants l'utilisent à grande échelle, pas seulement en preuve de concept. Dans un contexte CI\u002FCD, un dépôt Artifactory compromis est une porte d'entrée directe sur chaque environnement qui tire ses dépendances de ce serveur : le prochain build devient le vecteur de propagation.",{"type":39,"title":43,"body":44},"La backdoor Rust : CVE-2026-42016 et CVE-2026-42018","Les incidents documentés par SecurityWeek et The Hacker News révèlent un enchaînement en deux temps. CVE-2026-42016 exploite d'abord CVE-2026-82329 pour déposer un exécutable Rust dans un package de la chaîne de dépendances ciblée. CVE-2026-42018 correspond au comportement malveillant de cet exécutable : connexion C2 chiffrée, exfiltration de tokens d'environnement (CI_JOB_TOKEN, DOCKER_AUTH_CONFIG, secrets Vault) et persistance via un hook post-install. L'attaquant n'a pas besoin de compromettre le serveur Artifactory lui-même : il lui suffit d'écrire dans un dépôt partagé consommé par vos runners GitLab, GitHub Actions ou Jenkins. Le build suivant télécharge et exécute la backdoor dans le contexte du pipeline, avec l'ensemble des secrets injectés par votre CI. Le vecteur passe les analyses antivirus classiques car le binaire Rust se présente comme un outil de test légitime.",{"type":46,"title":47,"items":48},"ul","Qui est concerné — versions et configurations affectées",[49,50,51,52,53,54],"Artifactory on-premises 7.x toutes éditions (OSS, Pro, Enterprise) jusqu'à 7.84.17 inclus","Artifactory on-premises 6.x : toutes versions (branche en fin de vie, aucun correctif prévu)","Artifactory Cloud (JFrog SaaS) : patché par JFrog le 28 août 2026, aucune action requise","Artifactory dans Kubernetes (Helm chart officiel) : la version de l'image détermine la vulnérabilité, pas celle du chart","Instances exposant l'API REST sur Internet via un reverse-proxy : risque immédiat et confirmé","Instances en réseau interne uniquement : risque réduit mais non nul — mouvement latéral post-intrusion documenté",{"type":56,"title":57,"steps":58},"steps","Triage en urgence — 4 étapes avant de patcher",[59,62,65,68],{"title":60,"body":61},"Vérifier la version installée","Rendez-vous dans Administration → General → About ou exécutez : curl -u admin:MOT_DE_PASSE http:\u002F\u002Flocalhost:8082\u002Fartifactory\u002Fapi\u002Fsystem\u002Fversion. Si la version retournée est inférieure à 7.84.18, l'instance est vulnérable. Notez le numéro exact pour la procédure de mise à jour.",{"title":63,"body":64},"Rechercher les indicateurs de compromission (IOC)","Cherchez dans vos logs ($ARTIFACTORY_HOME\u002Fvar\u002Flog\u002Fartifactory-request.log) des requêtes POST anonymes sur \u002Fapi\u002Fstorage\u002F, \u002Fapi\u002Fdeploy\u002F ou \u002Fapi\u002Fconan\u002F. Un volume inhabituel de 401 suivi de 201 ou 200 sans user-agent connu est un signal fort. Comparez les hachages de vos packages critiques avec les valeurs attendues dans votre SBOM ou votre lockfile.",{"title":66,"body":67},"Isoler l'instance si elle est compromise","Si vous détectez des artefacts suspects, bloquez l'accès entrant aux ports 8081 et 8082 (ufw deny in 8081 \u002F 8082) et révoquez tous les tokens d'API existants. Conservez les logs avant de patcher : ce sont les preuves nécessaires à l'analyse forensique. Notifiez vos équipes CI d'éviter tout build tirant des dépendances de l'instance jusqu'à la fin du triage.",{"title":69,"body":70},"Auditer les pipelines CI consommateurs","Listez tous les pipelines qui pointent vers votre Artifactory. Pour chaque build déclenché entre le 25 août et aujourd'hui, vérifiez les artefacts téléchargés, les binaires exécutés en phase de test, et les tokens potentiellement exposés. Changez par précaution tous les secrets CI injectés dans les runners qui ont tiré des dépendances depuis l'instance suspecte.",{"type":39,"title":72,"body":73},"Patcher Artifactory — procédure officielle JFrog","JFrog a publié le correctif dans la version 7.84.18 pour la branche 7.x. Pour une installation RPM ou DEB, stoppez le service (systemctl stop artifactory), remplacez le package (yum update jfrog-artifactory-pro ou apt-get install --only-upgrade jfrog-artifactory-oss), vérifiez l'intégrité des fichiers de configuration dans $ARTIFACTORY_HOME\u002Fvar\u002Fetc\u002Fartifactory\u002F, puis redémarrez. L'indisponibilité est de l'ordre de 5 à 10 minutes selon la taille de votre base de données Derby ou PostgreSQL. Pour les déploiements Helm, mettez à jour le tag d'image vers releases-docker.jfrog.io\u002Fjfrog\u002Fartifactory-oss:7.84.18 et relancez un helm upgrade. La branche 6.x n'est plus maintenue : si vous êtes encore sur cette branche, la mise à jour vers 7.84.18+ est la seule option supportée — un contournement par WAF ne suffit pas.",{"type":39,"title":75,"body":76},"Alternative durable : Gitea Packages","Si vous gérez votre Artifactory principalement comme registre de packages pour vos pipelines CI\u002FCD, Gitea Packages couvre le même périmètre fonctionnel depuis la version 1.20 sans frais de licence Enterprise ni surface d'attaque partagée. Gitea Packages prend en charge nativement Maven, npm, Docker, PyPI, Cargo (Rust), Go modules, NuGet, Debian, RPM, Helm et Composer, tous accessibles via les URL standard attendues par vos outils (mvn, npm, pip, docker, cargo). L'authentification repose sur les tokens Gitea existants, les droits d'organisation et les deploy keys — les mêmes primitives que pour votre forge Git. Une instance Gitea auto-hébergée vous donne un contrôle total sur la rétention, les webhooks de politique et l'intégration OIDC, sans dépendre d'un éditeur tiers pour vos artefacts de production.",{"type":78,"title":79,"headers":80,"rows":84},"comparison","Artifactory OSS vs Gitea Packages — comparatif pratique",[81,82,83],"Critère","Artifactory OSS 7.x","Gitea Packages 1.21",[85,89,93,97,101,105],[86,87,88],"Formats supportés","Maven, Gradle, npm, PyPI, Docker, Helm, Conan","Maven, npm, Docker, PyPI, Cargo, Go, NuGet, Debian, RPM, Helm, Conan",[90,91,92],"Licence","SSPL (restrictions usage commercial cloud)","MIT — libre pour tout usage",[94,95,96],"Infra minimale","4 vCPU \u002F 8 Go RAM recommandés","2 vCPU \u002F 4 Go (équipe ≤ 10), 4 vCPU \u002F 8 Go (équipe active)",[98,99,100],"CVE critiques (24 mois)","CVE-2024-45793, CVE-2025-11345, CVE-2026-82329","0 CVE critique sur la période",[102,103,104],"Auth unifiée forge + registre","Non — IAM séparé","Oui — même token, même org Gitea",[106,107,108],"Temps d'installation","30-60 min (JVM, config DB)","\u003C 15 min (binaire unique ou image Docker)",{"type":56,"title":110,"steps":111},"Déployer Gitea sur VPS et configurer le registre",[112,115,118,121],{"title":113,"body":114},"Provisionner le VPS","Choisissez un VPS avec au moins 2 vCPU et 4 Go de RAM pour une petite équipe, 4 vCPU et 8 Go pour une équipe active avec des layers Docker volumineux. L'image Gitea préconfigurée du catalogue ServOrbit démarre Gitea, PostgreSQL et un reverse-proxy nginx avec TLS Let's Encrypt en une seule commande cloud-init. Une fois la VM démarrée, pointez votre domaine (par exemple gitea.votreentreprise.com) vers l'IP du VPS.",{"title":116,"body":117},"Finaliser l'installation Gitea","Accédez à https:\u002F\u002Fgitea.votreentreprise.com\u002Finstall. Renseignez la connexion PostgreSQL (hôte localhost, base gitea, utilisateur gitea), désactivez l'enregistrement public si votre instance est interne, activez la 2FA obligatoire pour les administrateurs. Les packages sont activés par défaut depuis la v1.20 — aucune configuration supplémentaire n'est nécessaire.",{"title":119,"body":120},"Configurer le registre npm, Maven ou Docker","Pour npm : npm config set @VOTRE_ORG:registry https:\u002F\u002Fgitea.votreentreprise.com\u002Fapi\u002Fpackages\u002FVOTRE_ORG\u002Fnpm\u002F puis ajoutez un token Gitea dans ~\u002F.npmrc. Pour Maven : ajoutez le dépôt dans settings.xml en pointant vers https:\u002F\u002Fgitea.votreentreprise.com\u002Fapi\u002Fpackages\u002FVOTRE_ORG\u002Fmaven. Pour Docker : docker login gitea.votreentreprise.com et taguez vos images en gitea.votreentreprise.com\u002FVOTRE_ORG\u002Fmon-image:tag.",{"title":122,"body":123},"Sécuriser l'accès réseau","Limitez l'accès à l'API packages aux plages IP de vos runners CI (règle ufw ou groupe de sécurité cloud). Activez le HTTPS forcé dans app.ini ([server] REDIRECT_OTHER_PORT = true). Configurez les webhooks Gitea pour notifier votre SIEM à chaque publication de package. Activez la politique de rétention automatique des anciennes versions pour éviter l'accumulation de layers Docker.",{"type":39,"title":125,"body":126},"Migrer vos artefacts depuis Artifactory","La migration peut se faire progressivement, sans couper les pipelines existants. Commencez par les dépôts les moins critiques — typiquement les bibliothèques internes npm ou les packages Python privés. Publiez les nouvelles versions directement sur Gitea Packages, puis mettez à jour les références dans vos lockfiles (package-lock.json, requirements.txt, pom.xml). Pour Maven, mettez à jour l'URL du repository dans settings.xml et lancez mvn deploy sur vos snapshots courants. Pour Docker, retaguez les images existantes avec docker tag et poussez-les vers le nouveau registre avec docker push gitea.votreentreprise.com\u002FORG\u002FIMAGE:TAG. Les images restent identiques — seul le registry FQDN change dans vos docker-compose.yml et manifests Kubernetes. Prévoyez une fenêtre de coexistence d'une à deux semaines : les deux registres fonctionnent en parallèle, ce qui vous permet de basculer les pipelines un à un et de revenir en arrière si nécessaire.",{"type":128,"body":129},"tip","Vérification post-migration : lancez un scan SBOM (syft ou grype) sur les artefacts publiés dans Gitea pour confirmer qu'aucun binaire suspect n'a suivi la migration. Testez pip install, npm install, docker pull et mvn dependency:resolve depuis un environnement propre pointant exclusivement sur le nouveau registre. Si tous les builds passent et que le SBOM est propre, coupez les accès à l'ancienne instance Artifactory et supprimez ses credentials des secrets CI.","Votre registre Gitea en moins d'une heure","Un VPS à accès root avec l'image Gitea préconfigurée : votre registre tourne en moins d'une heure, sans surface d'attaque partagée.","déployer","\u002Fvps-cloud",[135,152,172,191,212],{"id":136,"slug":137,"slugs":138,"title":142,"excerpt":143,"readTime":144,"views":145,"isPinned":19,"publishedAt":146,"updatedAt":147,"category":148,"categories":149,"featuredImage":30,"bgImage":31,"posterImage":151,"relatedSolution":30},317,"linux-hardening-vps-checklist",{"fr":137,"en":139,"ar":140,"es":141},"linux-vps-hardening-checklist-for-agencies","قائمة-تصليب-خادم-لينكس-للوكالات-بعد-التسليم","hardening-linux-vps-checklist-para-agencias-tras-la-entrega","Durcissement Linux VPS : checklist agence après livraison","Checklist de durcissement Linux pour agences : auditd, sudo, SSH par clé, UFW, fail2ban et désactivation root — traçabilité et runbook par client.",11,1,"2026-08-30T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[150],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Flinux-hardening-vps-checklist-poster.svg",{"id":153,"slug":154,"slugs":155,"title":159,"excerpt":160,"readTime":161,"views":162,"isPinned":19,"publishedAt":163,"updatedAt":164,"category":165,"categories":169,"featuredImage":30,"bgImage":31,"posterImage":171,"relatedSolution":30},235,"installer-gitlab-ce-vps",{"fr":154,"en":156,"ar":157,"es":158},"install-gitlab-ce-on-a-vps-complete-guide","تثبيت-gitlab-ce-على-vps-دليل-شامل","instalar-gitlab-ce-en-un-vps-guia-completa","Installer GitLab CE sur VPS : guide complet","Déployez GitLab CE sur VPS avec Docker Compose : forge git, CI\u002FCD intégrée, registry Docker et gestion de projets en self-hosted.",17,3,"2026-08-07T00:00:00+00:00","2026-09-11T11:34:12+00:00",{"id":162,"name":166,"slug":167,"color":168,"icon":167},"Déploiement","deploiement","bg-success\u002F10 text-success",[170],{"id":162,"name":166,"slug":167,"color":168,"icon":167},"\u002Fblog\u002Fcovers\u002Finstaller-gitlab-ce-vps-poster.svg",{"id":173,"slug":174,"slugs":175,"title":179,"excerpt":180,"readTime":181,"views":18,"isPinned":19,"publishedAt":182,"updatedAt":183,"category":184,"categories":185,"featuredImage":30,"bgImage":31,"posterImage":187,"relatedSolution":188},360,"n8n-cve-2026-21877-mise-a-jour-urgence",{"fr":174,"en":176,"ar":177,"es":178},"n8n-cve-2026-21877-critical-rce-patch","n8n-cve-2026-21877-تصحيح-ثغرة-rce","n8n-cve-2026-21877-parche-rce-critico","n8n CVE-2026-21877 : patch RCE CVSS 9.9 en urgence","CVE-2026-21877 ouvre une exécution de code à distance authentifiée dans n8n (CVSS 9.9). Procédure de mise à jour vers ≥ 1.121.3 et workaround scheduling.",10,"2026-09-18T00:00:00+00:00","2026-09-19T02:00:43+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[186],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fn8n-cve-2026-21877-mise-a-jour-urgence-poster.svg",{"categorySlug":189,"appSlug":190},"automatisation","n8n",{"id":192,"slug":193,"slugs":194,"title":198,"excerpt":199,"readTime":181,"views":200,"isPinned":19,"publishedAt":201,"updatedAt":202,"category":203,"categories":208,"featuredImage":30,"bgImage":31,"posterImage":210,"relatedSolution":211},99,"gitea-vs-gitlab",{"fr":193,"en":195,"ar":196,"es":197},"gitea-vs-gitlab-which-self-hosted-git-forge-on-a-vps","gitea-مقابل-gitlab-أي-منصة-git-مستضافة-ذاتيا-على-vps","gitea-vs-gitlab-que-forja-git-self-hosted-en-vps","Gitea vs GitLab : quelle forge Git self-hosted sur VPS ?","Gitea vs GitLab self-hosted en 2026 : licences, empreinte mémoire, CI\u002FCD, migration et sécurité comparés pour choisir votre forge Git sur VPS.",2,"2026-03-13T00:00:00+00:00","2026-09-19T17:11:18+00:00",{"id":204,"name":205,"slug":206,"color":207,"icon":206},5,"Comparatif","comparatif","bg-info\u002F10 text-info",[209],{"id":204,"name":205,"slug":206,"color":207,"icon":206},"\u002Fblog\u002Fcovers\u002Fgitea-vs-gitlab-poster.svg",{"categorySlug":34,"appSlug":35},{"id":213,"slug":214,"slugs":215,"title":219,"excerpt":220,"readTime":181,"views":18,"isPinned":19,"publishedAt":221,"updatedAt":147,"category":222,"categories":227,"featuredImage":30,"bgImage":31,"posterImage":229,"relatedSolution":30},241,"comparatif-forge-git-self-hosted-2026",{"fr":214,"en":216,"ar":217,"es":218},"gitea-forgejo-or-gitlab-ce-which-git-forge-in-2026","gitea-أم-forgejo-أم-gitlab-ce-أي-منصة-git-في-2026","gitea-forgejo-o-gitlab-ce-que-forja-git-en-2026","Gitea, Forgejo ou GitLab CE : quelle forge Git en 2026 ?","Gitea, Forgejo ou GitLab CE pour auto-héberger sa forge Git en 2026 ? Ressources, CI\u002FCD, gouvernance et migration après la CVE-2026-59774.","2026-08-09T00:00:00+00:00",{"id":223,"name":224,"slug":34,"color":225,"icon":226},4,"Développement","bg-warning\u002F10 text-warning","dev",[228],{"id":223,"name":224,"slug":34,"color":225,"icon":226},"\u002Fblog\u002Fcovers\u002Fcomparatif-forge-git-self-hosted-2026-poster.svg",1789838132468]