← Blog
🛡️ Vulnerabilitate31 august 2026

CVE-2026-66384: vulnerabilitate activă în JFrog Artifactory

CVE-2026-66384 afectează JFrog Artifactory și figurează în catalogul CISA KEV ca fiind exploatată activ. Ce trebuie făcut astăzi.

OCIRIA security team

CVE-2026-66384: vulnerabilitate activă în JFrog Artifactory

Pe scurt

CVE-2026-66384 este o vulnerabilitate de tip path traversal în JFrog Artifactory care permite unui utilizator deja autentificat să scrie date în afara căii de cache Docker prevăzute, în condiții concrete de repository remote [1]. Afectează organizațiile care folosesc Artifactory ca repository de artefacte, în special cu repositoare remote Docker configurate [1]. Este inclusă în catalogul CISA KEV de vulnerabilități cu exploatare activă confirmată [2], ceea ce o transformă într-o prioritate de gestionare, chiar dacă scorul CVSS oficial este "mediu" [1]. Ce trebuie făcut astăzi: verifică dacă organizația ta folosește JFrog Artifactory, revizuiește permisiunile utilizatorilor autentificați cu acces la repositoarele Docker și aplică actualizarea de securitate imediat ce furnizorul o confirmă.

Ce este și de ce contează

Conform descrierii oficiale înregistrate în NVD, un utilizator autentificat poate scrie date în afara directorului de cache Docker prevăzut, în condiții specifice de repository remote [1]. Nu este vorba, așadar, de un acces anonim din exterior: cel care exploatează defectul dispune deja de un cont valid în cadrul platformei, iar problema îi permite să depășească limitele de stocare pe care ar trebui să le respecte.

NVD acordă vulnerabilității un scor CVSS de 5.3 și o clasifică drept severitate "medium" [1]. Cu toate acestea, figurează în catalogul de vulnerabilități exploatate cunoscute (KEV) menținut de CISA [2], ceea ce confirmă că a fost deja detectată exploatare activă în lumea reală, indiferent de scorul de bază. Tocmai această combinație —impact tehnic calificat drept moderat pe hârtie, dar exploatare deja confirmată— face ca radarul nostru intern de informații OCIRIA, care analizează aceleași informații publice din NVD și CISA KEV, să o marcheze drept prioritate critică de gestionare în cadrul categoriei "path traversal / acces la fișiere". Această clasificare este un criteriu intern de prioritizare al OCIRIA, nu o sursă suplimentară independentă și nici un scor oficial diferit de cel al NVD.

Acest tip de defect contează în mod special deoarece Artifactory funcționează de obicei ca repository central de artefacte (imagini Docker, pachete, binare) în cadrul lanțului de dezvoltare al unei companii. Dacă un utilizator autentificat reușește să scrie în locații neprevăzute, este pusă în pericol integritatea artefactelor care circulă prin acel repository.

Pe cine afectează

Afectează organizațiile care utilizează JFrog Artifactory, singurul vendor identificat în datele verificate [1]. Descrierea oficială indică faptul că exploatarea depinde de existența unor repositoare remote configurate și de faptul că atacatorul dispune de un cont autentificat pe platformă [1]. Datele verificate nu specifică versiuni concrete afectate, nici dimensiunea sau sectorul organizațiilor afectate, astfel încât orice evaluare suplimentară privind profilul victimei trebuie tratată cu prudență până la confirmarea versiunii exacte instalate în mediul tău.

Cum știi dacă ești vulnerabil

  • Confirmă dacă organizația ta folosește JFrog Artifactory și, în mod concret, dacă are configurate repositoare remote de tip Docker, aceasta fiind condiția menționată în descrierea oficială a defectului [1].
  • Revizuiește ce utilizatori autentificați au permisiuni de scriere asupra acelor repositoare, deoarece defectul necesită un cont valid, nu acces anonim [1].
  • Verifică dacă instanța de Artifactory este accesibilă din afara rețelei corporative: cu cât este mai expusă spre exterior, cu atât mai multe conturi potențiale ar putea încerca exploatarea descrisă.
  • Revizuiește jurnalele de activitate în căutarea unor scrieri în căi neobișnuite, în afara folderelor de cache obișnuite.

Cum te protejezi

  • Aplică actualizarea de securitate pentru JFrog Artifactory imediat ce furnizorul o confirmă pentru versiunea instalată la tine.
  • Auditează și restricționează permisiunile utilizatorilor autentificați asupra repositoarelor Docker, limitând cine poate scrie în ele.
  • Din moment ce vulnerabilitatea figurează deja ca fiind exploatată activ [2], tratează-o cu aceeași urgență ca și cum ar avea un scor CVSS mai ridicat, în loc să te ghidezi doar după eticheta "medium" a NVD [1].
  • Menține o revizuire periodică a panourilor și serviciilor de administrare din organizația ta care rămân accesibile din internet, ca parte a unei igiene de securitate de bază.

Întrebări frecvente

Este o vulnerabilitate critică?

NVD îi acordă un scor CVSS de 5.3 și o clasifică drept severitate "medium" [1]. Cu toate acestea, fiind inclusă în catalogul CISA KEV de vulnerabilități exploatate activ [2], riscul practic este mai mare decât sugerează acest scor, motiv pentru care o urmărim cu prioritate ridicată.

Ce produs este afectat?

JFrog Artifactory, conform vendorului identificat în datele verificate [1]. Sursele consultate nu confirmă versiuni concrete afectate.

Are atacatorul nevoie de credențiale în prealabil?

Da. Descrierea oficială specifică faptul că trebuie să fie vorba de un utilizator autentificat [1].

Există dovezi de exploatare reală?

Da, vulnerabilitatea este inclusă în catalogul CISA KEV, care conține doar defecte cu dovezi de exploatare activă confirmată [2].

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-66384
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar