CVE-2026-66384: Nieprawidłowe ograniczenie ścieżki w JFrog Artifactory

Luka w JFrog Artifactory pozwala na zapis danych poza katalogiem cache Dockera. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-66384CVSS 5.3CISA KEVContainers

CVE-2026-66384: Nieprawidłowe ograniczenie ścieżki w JFrog Artifactory

Luka w JFrog Artifactory pozwala na zapis danych poza katalogiem cache Dockera. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
5.3 MEDIUM
EPSS
46.36%
Aktywnie wykorzystywana
tak
Produkt
Artifactory

Co wiadomo

W JFrog Artifactory wykryto lukę pozwalającą uwierzytelnionemu użytkownikowi na zapis danych poza zamierzonym katalogiem cache Dockera w określonych warunkach zdalnego repozytorium. Luka ta może prowadzić do nieautoryzowanego zapisu plików na serwerze.

Wpływ biznesowy

Ta luka może umożliwić atakującemu modyfikację lub wstrzyknięcie plików poza kontrolowanym obszarem, co może skutkować naruszeniem integralności danych lub eskalacją uprawnień. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanym dostępem do systemu plików oraz możliwe konsekwencje dla bezpieczeństwa kontenerów i procesów CI/CD.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy JFrog oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do zdalnych repozytoriów, monitorować logi pod kątem podejrzanych działań i zweryfikować konfigurację ścieżek cache Dockera. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz analizę logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS