SecBoard
Zurück zur CVE-Übersicht

CVE-2026-42016

HIGH(8.1)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Risk Signal Score51/100 — HOCH
  • CVSS 8.1 — Hoch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

0.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.1

Technische Schwere

SecBoard-Einordnung

CVE-2026-42016 betrifft JFrog Artifactory (Self Hosted) und ermöglicht eine Privilegieneskalation. Die Schwachstelle resultiert aus einer unzureichenden Validierung des Token-Umfangs, obwohl die Signatur und der Aussteller des Tokens geprüft werden. Dies kann einem Angreifer ermöglichen, höhere Berechtigungen zu erlangen, als ihm zustehen. Die Schwachstelle wird aktiv ausgenutzt und ist im KEV-Katalog gelistet, was auf eine hohe Relevanz hinweist. Trotz eines EPSS-Wertes von 0% ist die aktive Ausnutzung ein klares Indiz für die Dringlichkeit. Mit einem CVSS-Score von 8.1 (HIGH) stellt sie ein erhebliches Risiko dar. Security-Teams sollten umgehend alle betroffenen JFrog Artifactory (Self Hosted)-Instanzen auf Versionen vor 7.133.11 identifizieren. Ein sofortiges Update auf die Version 7.133.11 oder höher ist dringend erforderlich, um die aktive Ausnutzung zu unterbinden und das Risiko einer Privilegieneskalation zu minimieren. Eine Überwachung auf ungewöhnliche Aktivitäten nach der Behebung wird empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.

Betroffene Produkte

  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*

Referenzen