Betroffen ist die Verarbeitung von Cargo-Remote-Repositories in JFrog Artifactory. Ein Benutzer, der lediglich Leserechte auf ein solches Remote-Repository besitzt, kann den Server dazu bringen, Anfragen an von ihm bestimmte, eigentlich nicht vorgesehene Adressen zu senden und die Antwort darauf an ihn zurückzugeben. Damit stellt Artifactory ungewollt Verbindungen im Namen des Angreifers her – ein klassischer serverseitiger Anfragefälschungs-Effekt. Weil der Server dabei aus seiner eigenen Netzwerkposition heraus agiert, lassen sich auf diese Weise auch interne Systeme und Dienste erreichen, die von außen normalerweise nicht zugänglich sind, und deren Antworten auslesen. Für einen Angriff genügen bereits geringe Berechtigungen; besondere administrative Rechte sind nicht erforderlich.
CVE-2026-65925
6,5
MEDIUM
CVSS Basis-Score
Beschreibung