← volver
CVE-2026-42016highbajo ataqueCWE-863

Incorrect authorization validation of user token in JFrog Artifactory allows Privilege Escalation

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.1epss 9.1%
de la publicación al arma
Publicada en NVD27 jul
CISA KEV+46d
probabilidad de explotación
9.1%top 5% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-09-25

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

JFrog Artifactory no valida correctamente los permisos del usuario al verificar tokens, permitiendo que los atacantes obtengan privilegios mayores de los que deberían tener. Esto podría permitir que alguien acceda o modifique archivos que no debería.

Detalle técnico

La vulnerabilidad surge de una validación de autorización incorrecta en JFrog Artifactory versiones anteriores a 7.133.11, donde el mecanismo de autenticación valida la firma/emisor del token pero falla en aplicar restricciones de alcance. Un atacante con un token válido puede escalar privilegios eludiendo la validación de alcance, obteniendo potencialmente acceso no autorizado a recursos protegidos o funciones administrativas.

Resumen generado y traducido por IA a partir de la descripción oficial.
JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Productos afectados
jfrog · artifactory