Vulnerabilità ed exploit · Attacco ad app web

Artifactory resta esposto come fallimento di fiducia diffuso

Il punto non è il conteggio nuovo di CVE. Il problema è che la rottura non è stata ancora ricondotta a un solo difetto: chi difende Artifactory deve trattare la layer di fiducia come compromessa in più punti, non come un bug isolato già chiuso.

L’NCSC olandese ha pubblicato un advisory che porta a 13 le correzioni per JFrog Artifactory e JFrog Platform, contro le nove già emerse, coprendo auth, SSRF, deserialization, path traversal e controlli di autorizzazione. Le falle descritte consentivano escalation di privilegi, uso improprio di token e refresh token, richieste verso destinazioni non dovute e scrittura fuori directory; JFrog indica le release 7.161.15 e 7.146.34 come corrette, ma non ha ancora chiarito quale CVE sia stata sfruttata nell’incidente.

Per chi usa il repository come punto di controllo per build, credenziali o accesso a servizi interni, la lettura corretta è che il rischio resta nella fiducia mal verificata tra token, richieste e percorsi, non in una sola riga di codice. Finché non si chiude quel quadro, la sola patch del bug più visibile non esaurisce l’esposizione.

5 fonti · 31 lug

CVE in questo aggiornamento

13 CVE

Distribuite tra Artifactory.

0 critiche · 8 alte · 5 medie · 0 basse

1 in CISA KEV · 1 con EPSS sopra 1%

Severità più alta: CVE-2026-65617 · 8.8 HIGH

EPSS più alto: CVE-2026-42016 · 8,6%

Mostriamo le prime 10 per KEV, EPSS e severità.

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-28

Every edition of this story: Artifactory resta esposto come fallimento di fiducia diffuso

Altro da oggi