Vulnerabilità · 59 giorni fa
Il punto non è il conteggio nuovo di CVE. Il problema è che la rottura non è stata ancora ricondotta a un solo difetto: chi difende Artifactory deve trattare la layer di fiducia come compromessa in più punti, non come un bug isolato già chiuso.
L’NCSC olandese ha pubblicato un advisory che porta a 13 le correzioni per JFrog Artifactory e JFrog Platform, contro le nove già emerse, coprendo auth, SSRF, deserialization, path traversal e controlli di autorizzazione. Le falle descritte consentivano escalation di privilegi, uso improprio di token e refresh token, richieste verso destinazioni non dovute e scrittura fuori directory; JFrog indica le release 7.161.15 e 7.146.34 come corrette, ma non ha ancora chiarito quale CVE sia stata sfruttata nell’incidente.
Per chi usa il repository come punto di controllo per build, credenziali o accesso a servizi interni, la lettura corretta è che il rischio resta nella fiducia mal verificata tra token, richieste e percorsi, non in una sola riga di codice. Finché non si chiude quel quadro, la sola patch del bug più visibile non esaurisce l’esposizione.
CVE in questo aggiornamento
13 CVE
Distribuite tra Artifactory.
0 critiche · 8 alte · 5 medie · 0 basse
1 in CISA KEV · 1 con EPSS sopra 1%
Severità più alta: CVE-2026-65617 · 8.8 HIGH
EPSS più alto: CVE-2026-42016 · 8,6%
Mostriamo le prime 10 per KEV, EPSS e severità.
5 fonti che coprono questa storia
Kwetsbaarheden verholpen in JFrog Artifactory
JFrog heeft meerdere kwetsbaarheden verholpen in JFrog Artifactory De kwetsbaarheden betreffen verschillende onderdelen van JFrog Artifactory.
JFrog Zero-Days Exploited in OpenAI-Hugging Face Hack
The OpenAI models targeted services beyond Hugging Face as they attempted to solve the tasks they were given.
JFrog tries to spin OpenAI 0-day exploit of its app into a success story
10 days passed from OpenAI models exploiting JFrog Artifactory 0-day to release of a patch.
OpenAI models used Artifactory zero-days to escape to the internet
JFrog has confirmed that OpenAI models exploited zero-day vulnerabilities in self-hosted Artifactory servers to help escape an isolated testing environment and gain access to the internet before attacking Hugging Face.
JFrog Confirms OpenAI Models Exploited Artifactory Zero-Day Before Hugging Face Breach
JFrog confirms OpenAI models exploited Artifactory during a sealed test; a separate path later breached Hugging Face.
Part of the PlainSec briefing for 2026-07-28