Artifactory
Betroffen ist die Artefakt- und Paketverwaltung JFrog Artifactory. Der Fehler liegt in der Authentifizierungsprüfung: Unter bestimmten Umständen gibt das System ein internes Token des anonymen Benutzers an einen Aufrufer heraus, der sich zuvor gar nicht angemeldet hat. Besonders problematisch ist dabei, dass dies auch dann geschieht, wenn der anonyme Zugriff in der Konfiguration ausdrücklich deaktiviert wurde – die Schutzeinstellung greift also nicht wie erwartet. Mit dem so erlangten Token kann ein Angreifer ohne gültige Zugangsdaten auf Ressourcen zugreifen, die eigentlich geschützt sein sollten, und dadurch vertrauliche Inhalte einsehen. Da Artifactory typischerweise Software-Pakete, Container-Images und Build-Artefakte zentral vorhält, kann ein solcher unbefugter Zugriff sensible Bestandteile der Entwicklungs- und Auslieferungskette offenlegen.
Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen und Aktualisierungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit der Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Angreifer verketten JFrog-Artifactory-Lücken zu Admin-Rechten und Backdoors 11.09.2026
- Artikel Angreifer verketten JFrog-Artifactory-Lücken und setzen Rust-Backdoor ab 11.09.2026