CVE-2026-42018
HIGH(7.5)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVSS 7.5 — Hoch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
0.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.5
Technische Schwere
SecBoard-Einordnung
CVE-2026-42018 betrifft JFrog Artifactory und ermöglicht es, dass ein interner Anonym-Benutzer-Token an einen nicht authentifizierten Aufrufer zurückgegeben wird, selbst wenn der anonyme Zugriff deaktiviert ist. Dies kann zur Offenlegung sensibler Ressourcen führen. Die Schwachstelle ist als Zugriffskontrollproblem einzustufen, das die Vertraulichkeit von Daten beeinträchtigt. Mit einem CVSS-Score von 7.5 (HIGH) und der Aufnahme in den CISA KEV-Katalog als aktiv ausgenutzte Schwachstelle ist CVE-2026-42018 als kritisch zu bewerten. Obwohl die EPSS-Wahrscheinlichkeit bei 0% liegt, überwiegt die Tatsache der aktiven Ausnutzung die niedrige EPSS-Prognose und signalisiert dringenden Handlungsbedarf. Security-Teams sollten umgehend alle betroffenen JFrog Artifactory-Instanzen identifizieren und die vom Hersteller bereitgestellten Patches oder Mitigationen anwenden. Eine Priorisierung dieser Schwachstelle ist aufgrund der aktiven Ausnutzung unerlässlich, um das Risiko einer Kompromittierung sensibler Daten zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
Betroffene Produkte
- cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
- cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
- cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
- cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
- cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*