SecBoard
Zurück zur CVE-Übersicht

CVE-2026-42018

HIGH(7.5)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Risk Signal Score49/100 — MITTEL
  • CVSS 7.5 — Hoch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

0.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

7.5

Technische Schwere

SecBoard-Einordnung

CVE-2026-42018 betrifft JFrog Artifactory und ermöglicht es, dass ein interner Anonym-Benutzer-Token an einen nicht authentifizierten Aufrufer zurückgegeben wird, selbst wenn der anonyme Zugriff deaktiviert ist. Dies kann zur Offenlegung sensibler Ressourcen führen. Die Schwachstelle ist als Zugriffskontrollproblem einzustufen, das die Vertraulichkeit von Daten beeinträchtigt. Mit einem CVSS-Score von 7.5 (HIGH) und der Aufnahme in den KEV-Katalog als aktiv ausgenutzte Schwachstelle ist CVE-2026-42018 als kritisch zu bewerten. Obwohl die EPSS-Wahrscheinlichkeit bei 0% liegt, überwiegt die Tatsache der aktiven Ausnutzung die niedrige EPSS-Prognose und signalisiert dringenden Handlungsbedarf. Security-Teams sollten umgehend alle betroffenen JFrog Artifactory-Instanzen identifizieren und die vom Hersteller bereitgestellten Patches oder Mitigationen anwenden. Eine Priorisierung dieser Schwachstelle ist aufgrund der aktiven Ausnutzung unerlässlich, um das Risiko einer Kompromittierung sensibler Daten zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.

Betroffene Produkte

  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*

Referenzen