Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42018

Artifactory

Hersteller: JFrog
7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Artefakt- und Paketverwaltung JFrog Artifactory. Der Fehler liegt in der Authentifizierungsprüfung: Unter bestimmten Umständen gibt das System ein internes Token des anonymen Benutzers an einen Aufrufer heraus, der sich zuvor gar nicht angemeldet hat. Besonders problematisch ist dabei, dass dies auch dann geschieht, wenn der anonyme Zugriff in der Konfiguration ausdrücklich deaktiviert wurde – die Schutzeinstellung greift also nicht wie erwartet. Mit dem so erlangten Token kann ein Angreifer ohne gültige Zugangsdaten auf Ressourcen zugreifen, die eigentlich geschützt sein sollten, und dadurch vertrauliche Inhalte einsehen. Da Artifactory typischerweise Software-Pakete, Container-Images und Build-Artefakte zentral vorhält, kann ein solcher unbefugter Zugriff sensible Bestandteile der Entwicklungs- und Auslieferungskette offenlegen.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen und Aktualisierungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit der Systeme aus dem Internet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln