JFrog Artifactory < 7.146.35の複数の脆弱性

high Nessus プラグイン ID 347964

概要

リモートホストにインストールされているアプリケーションは、複数の脆弱性の影響を受けます。

説明

自己報告のバージョン番号によると、リモートホストにインストールされているJFrog Artifactoryのバージョンは7.146.35以前です。したがって、次の脆弱性の影響を受けます。

- 認証の弱点であり、デフォルトの構成では、ネットワークへのアクセス権を持つ認証されていない攻撃者が、管理者権限を取得できる可能性があります。(CVE-2026-65926)

- 特定のセルフホスト型 Helm 構成では、生成された TLS 秘密鍵は、高い権限を持つローカルユーザーがアクセスできるレンダリングされたマニフェスト内に保持される可能性があります。(CVE-2026-66016)

- 権限の低い認証ユーザーが、特定の条件下で、複数のリポジトリにまたがって保護された内部メタデータを完全に削除する可能性があります。(CVE-2026-66375)

- 削除されたユーザーの認証情報は、特定の条件下で短期間有効である可能性があります。
(CVE-2026-66376)

- 認証されていないユーザーが、特定の条件下で、制限されたリポジトリ情報にアクセスする可能性があります。
(CVE-2026-66377)

- リポジトリの読み取りアクセス許可を持たない認証されたユーザーが、特定の条件下でプライベート NuGet メタデータにアクセスする可能性があります。(CVE-2026-66378)

- 認証されたユーザーが、リポジトリの読み取りアクセス権がなくても、プライベートな Puppet モジュールメタデータを閲覧する可能性があります。
(CVE-2026-66379)

- リポジトリの読み込み権限を持たない認証されたユーザーは、特定の条件下でプライベートOCIリファラー・メタデータにアクセスできます。(CVE-2026-66380)

- cache-deploy 権限を持つリポジトリリーダーが、特定の状況で、構成された Upstream パスの外にあるコンテンツにアクセスする可能性があります。(CVE-2026-66381)

- 認証されたユーザーが、特定の条件で、意図された Artifactory 作業ディレクトリの外でファイルを書き込む可能性があります。(CVE-2026-66382)

- 認証されたユーザーが、特定のリモートリポジトリの条件下で、意図された Docker キャッシュパスの外側にデータを書き込む可能性があります。(CVE-2026-66384)

- プロジェクトリソースマネージャーは、特定の条件下で、より広範な管理者権限を取得する場合があります。
(CVE-2026-68752)

- 認証されたリモートリポジトリが特定の方法で構成されているとき、認証されていないユーザーが、制限されたArtifactoryコンテンツにアクセスする可能性があります。(CVE-2026-68753)

- 削除権限のないリポジトリの発行元は、特定の条件下で、保護されたパッケージコンテンツを変更できます。(CVE-2026-68754)

- バンドルライターが、特定の状況下で誤解を招くリリースプロモーション情報を作成する可能性があります。
(CVE-2026-68755)

- 保存されたセッションデータに対する書き込みアクセス権を持つパーティは、特定の条件下で JFrog Artifactory に影響を与える可能性があります。
(CVE-2026-68756)

- 有効な SAML 応答にアクセスできるユーザーは、特定の条件下で別のユーザーになりすますことができます。
(CVE-2026-68757)

- 権限の低い認証されたユーザーが、特定の条件下で制限されたサポート情報にアクセスする可能性があります。
(CVE-2026-68758)

- 有効な統合認証情報の所有者は、特定の条件下で他のユーザーになりすますことができます。
(CVE-2026-68759)

- 認証されていないユーザーが、特定のキャッシュ条件下で認証をバイパスする可能性があります。(CVE-2026-68760)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

JFrog Artifactoryバージョン 7.146.35以降にアップグレードしてください。

参考資料

https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases

https://docs.jfrog.com/releases/docs/jfrog-security-advisories

プラグインの詳細

深刻度: High

ID: 347964

ファイル名: jfrog_artifactory_7_146_35.nasl

バージョン: 1.1

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/9/18

更新日: 2026/9/18

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7

パーセンタイル: 98.14

CVSS v2

リスクファクター: High

基本値: 8.5

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:N/I:C/A:C

CVSS スコアのソース: CVE-2026-66375

CVSS v3

リスクファクター: High

基本値: 8.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

脆弱性情報

CPE: cpe:/a:jfrog:artifactory

必要な KB アイテム: installed_sw/Artifactory

パッチ公開日: 2026/8/12

脆弱性公開日: 2026/8/12

CISA の既知の悪用された脆弱性の期限日: 2026/9/10

参照情報

CVE: CVE-2026-65926, CVE-2026-66016, CVE-2026-66375, CVE-2026-66376, CVE-2026-66377, CVE-2026-66378, CVE-2026-66379, CVE-2026-66380, CVE-2026-66381, CVE-2026-66382, CVE-2026-66384, CVE-2026-68752, CVE-2026-68753, CVE-2026-68754, CVE-2026-68755, CVE-2026-68756, CVE-2026-68757, CVE-2026-68758, CVE-2026-68759, CVE-2026-68760

IAVA: 2026-A-0915