Aller au contenu
Kreomnis.Vigie
CVE-2026-42016Élevée KEV

JFrog Artifactory Incorrect Authorization Vulnerability

Publiée le 14/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 14/09/2026 · fenêtre Récap du week-end, 11 – 13 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les mitigations du fournisseur et vérifiez l’exposition Internet de chaque asset Artifactory; priorisez les environnements critiques.

Correctifs à suivre selon les instructions du fournisseur (voir liens CISA/KEV).
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • JFrog Artifactory (CE/EE) – versions affectées
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 11/09/2026 · échéance de remédiation fédérale : 25/09/2026

Le contexte

JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.

Vecteur d'attaque

Élévation de privilèges via la fonction de vérification du token; l’authentification est partiellement contournée.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | JFrog Artifactory (CE/EE) – versions affectées | versions antérieures à 19.1.8 ; versions 19.2.x antérieures à 19.2.6 ; versions 19.3.x antérieures à 19.3.2 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs à suivre selon les instructions du fournisseur (voir liens CISA/KEV).

La vulnérabilité

CVE-2026-42016 : Incorrect Authorization

JFrog Artifactory · Élevée · exploitation observée

JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte qui peut mener à une escalade de privilèges due à une vérification du jeton/signature et non du scope.

Impact : Possibilité d'accéder à des ressources protégées ou de modifier des artefacts sans droit

Recommandations

  • Appliquez les patchs fournis par JFrog et vérifiez les logs pour des tentatives d’accès non autorisées.
  • Évaluez l’exposition Internet des instances Artifactory et appliquez le principe du moindre privilège.

Ce qu'il faut retenir

Appliquez les mitigations du fournisseur et vérifiez l’exposition Internet de chaque asset Artifactory; priorisez les environnements critiques.

Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : Récap du week-end, 11 – 13 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#jfrog#incorrect-authorization#exploitee#kev