JFrog Artifactory 7.161.x < 7.161.16 多个漏洞

high Nessus 插件 ID 347965

简介

远程主机上安装的应用程序受到多个漏洞的影响。

描述

根据其自我报告的版本号,远程主机上安装的 JFrog Artifactory 版本低于 7.161.x7.161.16. 因而会受到以下漏洞的影响。

- 一个认证漏洞,在默认配置下,可允许具有网络访问权限的未经认证攻击者获取管理权限。(CVE-2026-65926)

- 在特定的自托管 Helm 配置下,生成的 TLS 私钥可保留在高权限本地用户可以访问的呈现清单中。(CVE-2026-66016)

- 低权限、经过认证的用户可在特定情况下,永久删除跨存储库的受保护的内部元数据。(CVE-2026-66375)

- 在特定情况下,已删除用户的凭据可能在短时间内保持有效。
(CVE-2026-66376)

- 未经认证的用户可在特定情况下访问受限制的存储库信息。
(CVE-2026-66377)

- 经身份验证且没有存储库读取权限的用户可在特定情况下访问私有 NuGet 元数据。(CVE-2026-66378)

- 经过认证的用户可在没有存储库读取访问权限的情况下查看隐私 Puppet 模块元数据。
(CVE-2026-66379)

- 没有存储库读取权限的经身份验证的用户可在特定情况下访问私有 OCI 引用元数据。(CVE-2026-66380)

- 具有 cache-deploy 权限的存储库读取器可在特定情况下访问已配置上游路径以外的内容。(CVE-2026-66381)

- 经认证的用户可在特定条件下,在预期 Artifactory 工作目录外写入文件。(CVE-2026-66382)

- 在特定的远程存储库情况下,经认证的用户可在预期 Docker 缓存路径外部写入数据。(CVE-2026-66384)

- 以特定方式配置有凭据的远程存储库时,未经认证的用户可能访问受限制的 Artifactory 内容。(CVE-2026-68753)

- 没有删除权限的存储库发布者可在特定情况下修改受保护的程序包内容。(CVE-2026-68754)

- 捆绑编写者可在特定条件下创建误导性的发布促销信息。
(CVE-2026-68755)

- 有权访问已存储会话数据的一方在特定情况下可能会影响 JFrog Artifactory。
(CVE-2026-68756)

- 有权访问有效 SAML 响应的用户在特定情况下可冒充其他用户。
(CVE-2026-68757)

- 低权限的经认证用户可在特定情况下访问受限的支持信息。
(CVE-2026-68758)

- 有效集成凭证的持有者在特定情况下可冒充其他用户。
(CVE-2026-68759)

- 未经认证的用户可能在某些缓存条件下绕过认证。(CVE-2026-68760)

- 未经认证的攻击者可能导致不受信任的程序包内容在特定条件下被缓存,从而可能影响构件的完整性和可用性。(CVE-2026-69105)

- 经认证且没有存储库读取权限的用户可在特定情况下访问程序包元数据。(CVE-2026-70547)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 JFrog Artifactory 版本或更高版本 7.161.16。

另见

https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases

https://docs.jfrog.com/releases/docs/jfrog-security-advisories

插件详情

严重性: High

ID: 347965

文件名: jfrog_artifactory_7_161_16.nasl

版本: 1.1

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/9/18

最近更新时间: 2026/9/18

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7

百分位: 98.14

CVSS v2

风险因素: High

基本分数: 9.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:C

CVSS 分数来源: CVE-2026-69105

CVSS v3

风险因素: High

基本分数: 8.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

漏洞信息

CPE: cpe:/a:jfrog:artifactory

必需的 KB 项: installed_sw/Artifactory

补丁发布日期: 2026/8/12

漏洞发布日期: 2026/8/12

CISA 已知可遭利用的漏洞到期日期: 2026/9/10

参考资料信息

CVE: CVE-2026-65926, CVE-2026-66016, CVE-2026-66375, CVE-2026-66376, CVE-2026-66377, CVE-2026-66378, CVE-2026-66379, CVE-2026-66380, CVE-2026-66381, CVE-2026-66382, CVE-2026-66384, CVE-2026-68753, CVE-2026-68754, CVE-2026-68755, CVE-2026-68756, CVE-2026-68757, CVE-2026-68758, CVE-2026-68759, CVE-2026-68760, CVE-2026-69105, CVE-2026-70547

IAVA: 2026-A-0915