CVE-2026-66384: Nieprawidłowe ograniczenie ścieżki w JFrog Artifactory
Luka w JFrog Artifactory pozwala na zapis danych poza katalogiem cache Dockera. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.36%
- Aktywnie wykorzystywana
- tak
- Produkt
- Artifactory
Co wiadomo
W JFrog Artifactory wykryto lukę pozwalającą uwierzytelnionemu użytkownikowi na zapis danych poza zamierzonym katalogiem cache Dockera w określonych warunkach zdalnego repozytorium. Luka ta może prowadzić do nieautoryzowanego zapisu plików na serwerze.
Wpływ biznesowy
Ta luka może umożliwić atakującemu modyfikację lub wstrzyknięcie plików poza kontrolowanym obszarem, co może skutkować naruszeniem integralności danych lub eskalacją uprawnień. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanym dostępem do systemu plików oraz możliwe konsekwencje dla bezpieczeństwa kontenerów i procesów CI/CD.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy JFrog oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do zdalnych repozytoriów, monitorować logi pod kątem podejrzanych działań i zweryfikować konfigurację ścieżek cache Dockera. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz analizę logów bezpieczeństwa.