JFrog Artifactory < 7.146.35 多個弱點

high Nessus Plugin ID 347964

概要

遠端主機上安裝的應用程式受到多個弱點影響。

說明

根據其自我報告的版本號碼判斷,遠端主機上安裝的 JFrog Artifactory 版本為 7.146.35 之前版本。因此,它會受到下列弱點的影響。

- 在預設設定下,可能允許具有網路存取權的未經驗證攻擊者取得系統管理權限的驗證弱點。(CVE-2026-65926)

- 在特定的自我託管 Helm 組態下,產生的 TLS 私密金鑰可能會保留在轉譯的資訊清單中,可供高權限本機使用者存取。(CVE-2026-66016)

- 在特定情況下,低權限驗證使用者可能會跨存放庫永久移除受保護的內部中繼資料。(CVE-2026-66375)

- 在特定情況下,已刪除使用者的憑證可能會在短時間內保持有效。
(CVE-2026-66376)

- 在特定情況下,未經驗證的使用者可能會存取受限制的存放庫資訊。
(CVE-2026-66377)

- 沒有存放庫讀取權限的已驗證使用者可以在特定情況下存取私人 NuGet 中繼資料。(CVE-2026-66378)

- 經過驗證的使用者可以在沒有存放庫讀取權限的情況下檢視私人 Puppet 模組中繼資料。
(CVE-2026-66379)

- 沒有存放區域讀取權限的已驗證使用者可在特定條件下存取專用 OCI 反向連結中繼資料。(CVE-2026-66380)

- 在特定情況下,具有快取部署權限的存放庫讀取器可能會存取已設定上游路徑之外的內容。(CVE-2026-66381)

- 在特定情況下,經驗證的使用者可以在預期的 Artifactory 工作目錄之外寫入檔案。(CVE-2026-66382)

- 在特定遠端儲存庫條件下,經過驗證的使用者可以在預期的 Docker 快取路徑之外寫入資料。(CVE-2026-66384)

- 專案資源管理員在特定情況下可能會取得更廣泛的系統管理權限。
(CVE-2026-68752)

- 以特定方式設定已認證的遠端儲存庫時,未經驗證的使用者可能會存取受限制的 Artifactory 內容。(CVE-2026-68753)

- 沒有刪除權限的存放庫發布者可以在特定條件下修改受保護的套件內容。(CVE-2026-68754)

- 在特定情況下,捆綁包編寫器可能會創建誤導性的發行促銷信息。
(CVE-2026-68755)

- 在特定情況下,對已儲存工作階段資料具有寫入權限的一方可能會影響 JFrog Artifactory。
(CVE-2026-68756)

- 在特定情況下,有權存取有效 SAML 回應的使用者可能會模擬其他使用者。
(CVE-2026-68757)

- 在特定情況下,低權限的已驗證使用者可能會存取受限制的支援資訊。
(CVE-2026-68758)

- 有效整合憑證的持有者可以在特定情況下模擬其他使用者。
(CVE-2026-68759)

- 在特定快取條件下,未經驗證的使用者可能會繞過驗證。(CVE-2026-68760)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 JFrog Artifactory 版本 7.146.35或更新版本。

另請參閱

https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases

https://docs.jfrog.com/releases/docs/jfrog-security-advisories

Plugin 詳細資訊

嚴重性: High

ID: 347964

檔案名稱: jfrog_artifactory_7_146_35.nasl

版本: 1.1

類型: Local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2026/9/18

已更新: 2026/9/18

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7

百分位數: 98.14

CVSS v2

風險因素: High

基本分數: 8.5

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:C/A:C

CVSS 評分資料來源: CVE-2026-66375

CVSS v3

風險因素: High

基本分數: 8.1

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

弱點資訊

CPE: cpe:/a:jfrog:artifactory

必要的 KB 項目: installed_sw/Artifactory

修補程式發佈日期: 2026/8/12

弱點發布日期: 2026/8/12

CISA 已知遭惡意利用弱點到期日: 2026/9/10

參考資訊

CVE: CVE-2026-65926, CVE-2026-66016, CVE-2026-66375, CVE-2026-66376, CVE-2026-66377, CVE-2026-66378, CVE-2026-66379, CVE-2026-66380, CVE-2026-66381, CVE-2026-66382, CVE-2026-66384, CVE-2026-68752, CVE-2026-68753, CVE-2026-68754, CVE-2026-68755, CVE-2026-68756, CVE-2026-68757, CVE-2026-68758, CVE-2026-68759, CVE-2026-68760

IAVA: 2026-A-0915