JFrog: rilevato sfruttamento in rete delle vulnerabilità CVE-2026-42016 e CVE-2026-42018 in Artifactory (AL02/260914/CSIRT-ITA)
Data:
14 Settembre 2026
Impatto Sistemico
Alto (70.64)
Sintesi
Rilevato lo sfruttamento attivo in rete di due vulnerabilità con gravità “alta” – già sanate dal vendor – relative al prodotto JFrog Artifactory, piattaforma per la gestione e distribuzione di artefatti software. Tali vulnerabilità potrebbero consentire l’acquisizione di un token interno associato all’utente anonimo e l’escalation dei privilegi da parte di utenti autenticati con permessi limitati sui sistemi interessati.
Tipologia
- Privilege Escalation
- Authentication Bypass
- Information Disclosure
- Security Restrictions Bypass
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-42018, di tipo “Authentication Bypass”, e con CVSS 3.1 pari a 7.5, è dovuta ad un’errata convalida di parametri di input. Un attaccante remoto non autenticato potrebbe ottenere un token interno associato all’utente anonimo, anche quando l’accesso anonimo è disabilitato, al fine di eludere i meccanismi di autenticazione e accedere a informazioni riservate.
La vulnerabilità identificata tramite la CVE-2026-42016, di tipo “Privilege Escalation”, e con CVSS 3.1 pari a 8.1, è dovuta ad un’errata convalida di parametri di input relativa all’ambito di validità dei token. Un attaccante remoto con privilegi limitati potrebbe sfruttare tale vulnerabilità per utilizzare un token opportunamente predisposto al fine di eludere le restrizioni di autorizzazione e per elevare i privilegi utente.
Prodotti e/o versioni affette
Artifactory
- versioni precedenti alla 7.133.11
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del relativo bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories
- https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog
CVE
| CVE-ID | |
|---|---|
| CVE-2026-42018 | CVE-2026-42016 |
Change log
| Versione | Note | Data |
|---|---|---|
| 2.0 | Pubblicato il 14-09-2026 | 14/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
14 Settembre 2026, 11:15
CSIRT Toscana