NCSC | Security Advisories
Bekijk RSS-feed

Security Advisories

Download

Security Advisory; NCSC-2026-0272 [1.0.0]

Security Advisory
NCSC-2026-0272 [1.0.0]
Publicatie
31-07-2026 10:51 (Europe/Amsterdam)
Prioriteit
Normaal
Betreft
Kwetsbaarheden verholpen in JFrog Artifactory

Kenmerken

  • Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
  • Exposure of Sensitive Information to an Unauthorized Actor
  • Improper Privilege Management
  • Improper Authentication
  • Improper Verification of Cryptographic Signature
  • Deserialization of Untrusted Data
  • Missing Authorization
  • Incorrect Authorization
  • Server-Side Request Forgery (SSRF)

Omschrijving

JFrog heeft meerdere kwetsbaarheden verholpen in JFrog Artifactory

De kwetsbaarheden betreffen verschillende onderdelen van JFrog Artifactory.

  • Er is een privilege-escalatie mogelijk doordat het systeem de scope van tokens niet controleert, waardoor een aanvaller zijn rechten kan verhogen.
  • Daarnaast kunnen gebruikers met beperkte rechten toegang krijgen tot geprivilegieerde autorisatiematerialen en kunnen zij via een zwakke refresh token validatie een administrator token verkrijgen.
  • Verder is er een deserialisatieprobleem in de package handling, wat kan leiden tot ongeautoriseerde code-uitvoering of datamanipulatie.
  • Onjuiste URL-validatie maakt het mogelijk om ongeautoriseerde verzoeken te maken en interne services of gecachte data te benaderen.
  • Een path traversal kwetsbaarheid kan leiden tot het schrijven van bestanden buiten de bedoelde directory.
  • Er is ook een autorisatiezwakte in de metadata handling, waardoor gebruikers met beperkte rechten metadata kunnen wijzigen.
  • Specifieke componenten zoals de Ansible repository, Terraform remote repositories en Cargo remote repository zijn kwetsbaar voor Server-Side Request Forgery (SSRF) aanvallen, waarbij ongewenste HTTP-verzoeken kunnen worden uitgevoerd en de reacties daarvan kunnen worden ingezien.
  • Verder is er een kwetsbaarheid in het interne authenticatiesysteem die privilege-escalatie mogelijk maakt.
  • Ten slotte kunnen gebruikers met leesrechten op een repository ook omgevingsvariabelen van andere repositories inzien, wat kan leiden tot blootstelling van vertrouwelijke build secrets.

OpenAI heeft in een publieke blog-post vermeld dat hierboven beschreven kwetsbaarheden als ZeroDay kwetsbaarheid zijn misbruikt door een OpenAI model om zelfstandig toegang te krijgen tot het internet en daarmee in staat te zijn geweest een derde partij aan te vallen. OpenAI heeft JFrog onmiddellijk in kennis gesteld zodat JFrog de kwetsbaarheden zo spoedig mogelijk kon verhelpen.

Oplossingen

JFrog heeft updates uitgebracht om de kwetsbaarheden in JFrog Artifactory te verhelpen. Zie bijgevoegde referenties voor meer informatie.

Referenties

CVE's

Producten

JFrog
Artifactory

Disclaimer

The Netherlands Cyber Security Center (henceforth: NCSC-NL) maintains this page to enhance access to its information and security advisories. The use of this security advisory is subject to the following terms and conditions: NCSC-NL makes every reasonable effort to ensure that the content of this page is kept up to date, and that it is accurate and complete. Nevertheless, NCSC-NL cannot entirely rule out the possibility of errors, and therefore cannot give any warranty in respect of its completeness, accuracy or continuous keeping up-to-date. The information contained in this security advisory is intended solely for the purpose of providing general information to professional users. No rights can be derived from the information provided therein. NCSC-NL and the Kingdom of the Netherlands assume no legal liability or responsibility for any damage resulting from either the use or inability of use of this security advisory. This includes damage resulting from the inaccuracy of incompleteness of the information contained in the advisory. This security advisory is subject to Dutch law. All disputes related to or arising from the use of this advisory will be submitted to the competent court in The Hague. This choice of means also applies to the court in summary proceedings.