CVE-2026-42018
JFrog Artifactory
2026-09-11
JFrog Artifactory contains an improper authentication vulnerability that could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-42018 представляет собой критическую уязвимость типа «некорректная аутентификация» (improper authentication) в JFrog Artifactory. Суть проблемы заключается в том, что при определенных условиях конфигурации системы, даже если анонимный доступ (Anonymous Access) явно отключен в настройках, API Artifactory может ошибочно генерировать и возвращать токен анонимного пользователя неавторизованному внешнему запросу. Это позволяет злоумышленнику получить доступ к защищенным ресурсам, репозиториям и метаданным, которые должны быть доступны только аутентифицированным пользователям.
Как исправить
Единственным надежным способом устранения данной уязвимости является обновление программного обеспечения до версии, в которой вендор устранил ошибку логики аутентификации.
- Проверьте текущую версию вашего экземпляра JFrog Artifactory через интерфейс администратора или API.
- Перейдите на официальный портал загрузок JFrog и скачайте последнюю стабильную версию, в которой исправлена данная CVE.
- Выполните процедуру обновления согласно официальной документации JFrog для вашего типа инсталляции (Docker, RPM, Debian или архив).
- После обновления выполните команду для проверки статуса сервиса:
systemctl status artifactory
- Проведите верификацию конфигурации безопасности, убедившись, что параметр «Allow Anonymous Access» остается выключенным в файле
artifactory.config.xmlили через UI.
Временные меры
Если немедленное обновление невозможно, примените следующие меры для минимизации рисков:
- Ограничьте доступ к сетевому интерфейсу Artifactory на уровне межсетевого экрана (Firewall/WAF), разрешив подключения только с доверенных IP-адресов (VPN, корпоративная сеть).
- Настройте правила WAF для блокировки подозрительных запросов к эндпоинтам аутентификации, которые не содержат валидных заголовков авторизации.
- Временно отключите все публичные эндпоинты, если Artifactory не используется для публичного распространения артефактов.
- Проанализируйте логи доступа (access logs) на предмет аномальных запросов от неавторизованных пользователей:
grep "anonymous" /opt/jfrog/artifactory/var/log/artifactory-access.log
- Временно переведите Artifactory в режим «Read-Only» для внешних сетей, если это применимо к вашей архитектуре, чтобы предотвратить утечку данных через API.
Пока никто не поделился опытом.
Станьте первым!