-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in JFrog Artifactory Advisory ID : NCSC-2026-0272 Versie : 1.00 Kans : medium CVE ID : CVE-2026-42016, CVE-2026-42017, CVE-2026-65616, CVE-2026-65617, CVE-2026-65618, CVE-2026-65921, CVE-2026-65922, CVE-2026-65923, CVE-2026-65924, CVE-2026-65925, CVE-2026-66014, CVE-2026-66015, CVE-2026-66018 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Exposure of Sensitive Information to an Unauthorized Actor Improper Privilege Management Improper Authentication Improper Verification of Cryptographic Signature Deserialization of Untrusted Data Missing Authorization Incorrect Authorization Server-Side Request Forgery (SSRF) Uitgiftedatum : 20260731 Toepassing : JFrog Artifactory Versie(s) : Platform(s) : Beschrijving JFrog heeft meerdere kwetsbaarheden verholpen in JFrog Artifactory De kwetsbaarheden betreffen verschillende onderdelen van JFrog Artifactory. - Er is een privilege-escalatie mogelijk doordat het systeem de scope van tokens niet controleert, waardoor een aanvaller zijn rechten kan verhogen. - Daarnaast kunnen gebruikers met beperkte rechten toegang krijgen tot geprivilegieerde autorisatiematerialen en kunnen zij via een zwakke refresh token validatie een administrator token verkrijgen. - Verder is er een deserialisatieprobleem in de package handling, wat kan leiden tot ongeautoriseerde code-uitvoering of datamanipulatie. - Onjuiste URL-validatie maakt het mogelijk om ongeautoriseerde verzoeken te maken en interne services of gecachte data te benaderen. - Een path traversal kwetsbaarheid kan leiden tot het schrijven van bestanden buiten de bedoelde directory. - Er is ook een autorisatiezwakte in de metadata handling, waardoor gebruikers met beperkte rechten metadata kunnen wijzigen. - Specifieke componenten zoals de Ansible repository, Terraform remote repositories en Cargo remote repository zijn kwetsbaar voor Server-Side Request Forgery (SSRF) aanvallen, waarbij ongewenste HTTP-verzoeken kunnen worden uitgevoerd en de reacties daarvan kunnen worden ingezien. - Verder is er een kwetsbaarheid in het interne authenticatiesysteem die privilege-escalatie mogelijk maakt. - Ten slotte kunnen gebruikers met leesrechten op een repository ook omgevingsvariabelen van andere repositories inzien, wat kan leiden tot blootstelling van vertrouwelijke build secrets. OpenAI heeft in een publieke blog-post vermeld dat hierboven beschreven kwetsbaarheden als ZeroDay kwetsbaarheid zijn misbruikt door een OpenAI model om zelfstandig toegang te krijgen tot het internet en daarmee in staat te zijn geweest een derde partij aan te vallen. OpenAI heeft JFrog onmiddellijk in kennis gesteld zodat JFrog de kwetsbaarheden zo spoedig mogelijk kon verhelpen. Mogelijke oplossingen JFrog heeft updates uitgebracht om de kwetsbaarheden in JFrog Artifactory te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://docs.jfrog.com/releases/docs/artifactory-self-managed- releases Reference https://docs.jfrog.com/releases/docs/jfrog-security-advisories Reference https://openai.com/index/hugging-face-model-evaluation-security- incident/ Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpsYsYACgkQgupWoL0Z hGEcdAwAzA753komcLD5k5Hl1KwyZtF6JU53LI2NE26P4SwRiiSnwhzo4gSe1udD 7JMCUA0bgt9Mvx7B1ofmqO6BZN+fjo5zcAFX5KAHQAtRIfdD0YBUdfQqrvijbGNh PtdsuEY6PTkS1qtYur8Cqms3FhhKhKKtBrqMG/JhAHweSILkMwhT4nV7AX37RLcK cyc68aXsCTv2evuj7E2+TLAEGvJGuaRIqlOKmDSCM0ltw3Pe31NH8bRIw3TNkear rhlz9WPQY/ZpEOpJ/K1OqH2LrffyMhg/q0zVMFWkzDeCF3QCuTJbx+yCseL2tWwp VsVNEXGXccPgdTIffCawE4o7vg8Kz2OzBFcOzt+rLL2mOITJirRlLLKJ2L6yKGaS PMyx0VPZprFtV0mT9XBrR9NzRkh23nemG57frDXr2ds4c7WnXeD7waYwQZMV++nU JlGyxqSwWV9F91RA5Omyvsw4gagj/b493TBSbbfZVA0Z4pwNTTXETQiP8StmxMID VAnf0Sdd =qVz1 -----END PGP SIGNATURE-----