CVE-2026-42018

JFrog Artifactory

ВЫСОКИЙ РИСК

Вероятность (EPSS) 9.8%
Тяжесть (CVSS) CVSS 7.5
Дата обнаружения

2026-09-11

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Официальное описание

JFrog Artifactory contains an improper authentication vulnerability that could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-42018 представляет собой критическую уязвимость типа «некорректная аутентификация» (improper authentication) в JFrog Artifactory. Суть проблемы заключается в том, что при определенных условиях конфигурации системы, даже если анонимный доступ (Anonymous Access) явно отключен в настройках, API Artifactory может ошибочно генерировать и возвращать токен анонимного пользователя неавторизованному внешнему запросу. Это позволяет злоумышленнику получить доступ к защищенным ресурсам, репозиториям и метаданным, которые должны быть доступны только аутентифицированным пользователям.

Как исправить

Единственным надежным способом устранения данной уязвимости является обновление программного обеспечения до версии, в которой вендор устранил ошибку логики аутентификации.

  1. Проверьте текущую версию вашего экземпляра JFrog Artifactory через интерфейс администратора или API.
  2. Перейдите на официальный портал загрузок JFrog и скачайте последнюю стабильную версию, в которой исправлена данная CVE.
  3. Выполните процедуру обновления согласно официальной документации JFrog для вашего типа инсталляции (Docker, RPM, Debian или архив).
  4. После обновления выполните команду для проверки статуса сервиса:
systemctl status artifactory

  1. Проведите верификацию конфигурации безопасности, убедившись, что параметр «Allow Anonymous Access» остается выключенным в файле artifactory.config.xml или через UI.

Временные меры

Если немедленное обновление невозможно, примените следующие меры для минимизации рисков:

  1. Ограничьте доступ к сетевому интерфейсу Artifactory на уровне межсетевого экрана (Firewall/WAF), разрешив подключения только с доверенных IP-адресов (VPN, корпоративная сеть).
  2. Настройте правила WAF для блокировки подозрительных запросов к эндпоинтам аутентификации, которые не содержат валидных заголовков авторизации.
  3. Временно отключите все публичные эндпоинты, если Artifactory не используется для публичного распространения артефактов.
  4. Проанализируйте логи доступа (access logs) на предмет аномальных запросов от неавторизованных пользователей:
grep "anonymous" /opt/jfrog/artifactory/var/log/artifactory-access.log

  1. Временно переведите Artifactory в режим «Read-Only» для внешних сетей, если это применимо к вашей архитектуре, чтобы предотвратить утечку данных через API.
Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!