Die Schwachstelle betrifft die Unterstützung für Terraform-Remote-Repositories in JFrog Artifactory, einer Verwaltungslösung für Software-Artefakte. Die Komponente prüft nicht ausreichend, an welche Ziele sie ausgehende Anfragen stellt. Dadurch kann ein angemeldeter Nutzer – und, sofern anonymer Zugriff auf das betroffene Repository erlaubt ist, sogar ein Nutzer ohne jede Anmeldung – Artifactory dazu bringen, HTTP-Anfragen an frei wählbare Adressen zu senden. Der Server agiert dabei als Stellvertreter des Angreifers, und die Antwortinhalte werden an ihn zurückgegeben. Diese Angriffsform wird als Server-Side Request Forgery bezeichnet. Praktisch lassen sich damit interne Systeme erreichen, die von außen nicht zugänglich sind, etwa Verwaltungsschnittstellen oder Metadatendienste in Cloud-Umgebungen. Auf diese Weise können interne Netzstrukturen ausgekundschaftet und unter Umständen vertrauliche Informationen abgegriffen werden. Besonders exponiert sind Installationen, bei denen anonymer Zugriff auf Repositories aktiviert ist.
CVE-2026-65924
6,5
MEDIUM
CVSS Basis-Score
Beschreibung