CSIRT Toscana

JFrog: rilevato sfruttamento in rete delle vulnerabilità CVE-2026-42016 e CVE-2026-42018 in Artifactory (AL02/260914/CSIRT-ITA)

Data:
14 Settembre 2026

Impatto Sistemico

Alto (70.64)

Sintesi

Rilevato lo sfruttamento attivo in rete di due vulnerabilità con gravità “alta” – già sanate dal vendor – relative al prodotto JFrog Artifactory, piattaforma per la gestione e distribuzione di artefatti software. Tali vulnerabilità potrebbero consentire l’acquisizione di un token interno associato all’utente anonimo e l’escalation dei privilegi da parte di utenti autenticati con permessi limitati sui sistemi interessati.

Tipologia

  • Privilege Escalation
  • Authentication Bypass
  • Information Disclosure
  • Security Restrictions Bypass

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-42018, di tipo “Authentication Bypass”, e con CVSS 3.1 pari a 7.5, è dovuta ad un’errata convalida di parametri di input. Un attaccante remoto non autenticato potrebbe ottenere un token interno associato all’utente anonimo, anche quando l’accesso anonimo è disabilitato, al fine di eludere i meccanismi di autenticazione e accedere a informazioni riservate.

La vulnerabilità identificata tramite la CVE-2026-42016, di tipo “Privilege Escalation”, e con CVSS 3.1 pari a 8.1, è dovuta ad un’errata convalida di parametri di input relativa all’ambito di validità dei token. Un attaccante remoto con privilegi limitati potrebbe sfruttare tale vulnerabilità per utilizzare un token opportunamente predisposto al fine di eludere le restrizioni di autorizzazione e per elevare i privilegi utente.

Prodotti e/o versioni affette

Artifactory

  • versioni precedenti alla 7.133.11

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del relativo bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
2.0 Pubblicato il 14-09-2026 14/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

14 Settembre 2026, 11:15