Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Falsification de requêtes côté serveur (SSRF)
Systèmes affectés
- Artifactory versions 7.111.4 à 7.111.x antérieures à 7.111.21
- Artifactory versions 7.117.x antérieures à 7.117.28
- Artifactory versions 7.125.x antérieures à 7.125.20
- Artifactory versions 7.133.x antérieures à 7.133.29
- Artifactory versions 7.146.x antérieures à 7.146.38
- Artifactory versions 7.161.x antérieures à 7.161.20
Résumé
De multiples vulnérabilités ont été découvertes dans JFrog Artifactory. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une falsification de requêtes côté serveur (SSRF) et un contournement de la politique de sécurité.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité JFrog cve-2026-69104 du 25 août 2026 https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-69104---potential-unauthorized-repository-migration-in-jfrog-artifactory
- Bulletin de sécurité JFrog cve-2026-70548 du 25 août 2026 https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70548---ssrf-in-cocoapods-via-jfrog-artifactory-external-dependency
- Bulletin de sécurité JFrog cve-2026-70550 du 25 août 2026 https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70550---potential-unauthorized-access-to-private-composer-repository-metadata-in-jfrog-artifactory
- Bulletin de sécurité JFrog cve-2026-70551 du 25 août 2026 https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70551
- Bulletin de sécurité JFrog cve-2026-82329 du 28 août 2026 https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-82329---potential-authentication-bypass-leading-to-administrative-access-in-artifactory
- Référence CVE CVE-2026-69104 https://www.cve.org/CVERecord?id=CVE-2026-69104
- Référence CVE CVE-2026-70548 https://www.cve.org/CVERecord?id=CVE-2026-70548
- Référence CVE CVE-2026-70550 https://www.cve.org/CVERecord?id=CVE-2026-70550
- Référence CVE CVE-2026-70551 https://www.cve.org/CVERecord?id=CVE-2026-70551
- Référence CVE CVE-2026-82329 https://www.cve.org/CVERecord?id=CVE-2026-82329