JFrog Artifactory Incorrect Authorization Vulnerability
Appliquez les mitigations du fournisseur et vérifiez l’exposition Internet de chaque asset Artifactory; priorisez les environnements critiques.
- JFrog Artifactory (CE/EE) – versions affectées
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.
Vecteur d'attaque
Élévation de privilèges via la fonction de vérification du token; l’authentification est partiellement contournée.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | JFrog Artifactory (CE/EE) – versions affectées | versions antérieures à 19.1.8 ; versions 19.2.x antérieures à 19.2.6 ; versions 19.3.x antérieures à 19.3.2 | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Correctifs à suivre selon les instructions du fournisseur (voir liens CISA/KEV).
La vulnérabilité
CVE-2026-42016 : Incorrect Authorization
JFrog Artifactory · Élevée · exploitation observée
JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte qui peut mener à une escalade de privilèges due à une vérification du jeton/signature et non du scope.
Impact : Possibilité d'accéder à des ressources protégées ou de modifier des artefacts sans droit
Recommandations
- Appliquez les patchs fournis par JFrog et vérifiez les logs pour des tentatives d’accès non autorisées.
- Évaluez l’exposition Internet des instances Artifactory et appliquez le principe du moindre privilège.
Ce qu'il faut retenir
Appliquez les mitigations du fournisseur et vérifiez l’exposition Internet de chaque asset Artifactory; priorisez les environnements critiques.
Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : Récap du week-end, 11 – 13 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- kev JFrog Advisory & KEV
- cert-fr CERT-FR — avis/alertes