CISA zaradila chybu JFrog Artifactory do katalógu aktívne zneužívaných zraniteľností
CISA 27. augusta 2026 pridala CVE-2026-66384 v JFrog Artifactory do katalógu KEV. Prevádzkovatelia self-hosted inštancií majú overiť verziu a nasadiť dostupné opravy.

CISA KEV JFrog Artifactory: CISA 27. augusta 2026 zaradila zraniteľnosť CVE-2026-66384 v JFrog Artifactory do katalógu Known Exploited Vulnerabilities (KEV). Znamená to, že eviduje dôkazy o jej zneužívaní vo voľnej prírode. Chyba sa týka self-hosted inštancií Artifactory a výrobca pre ňu už vydal opravy.

CVE-2026-66384 je zraniteľnosť typu CWE-22, teda problém s prístupom k súborovým cestám. Za špecifických podmienok konfigurácie vzdialeného Docker repozitára môže autentifikovanému používateľovi umožniť zápis mimo určenej cesty Docker cache. Úspešné zneužitie tak môže narušiť integritu dát uložených v systéme.
CISA KEV JFrog Artifactory: ktoré verzie sú zasiahnuté
Podľa bezpečnostného upozornenia JFrog sa problém týka self-hosted vetiev Artifactory starších než 7.146.35, ako aj verzií od 7.161.0 do vydania pred 7.161.16. Výrobca chybu opravil vo verziách 7.146.35 a 7.161.16.
- Vetvy staršie než 7.146.35 treba aktualizovať minimálne na 7.146.35.
- Inštalácie vo vetve 7.161.x dotknuté do verzie 7.161.15 treba aktualizovať na 7.161.16 alebo novšie opravené vydanie.
- Pre JFrog Cloud výrobca uvádza, že dotknuté prostredia už posilnil a zákazníci nemajú vykonávať vlastný zásah.
Riziko sa podľa dostupného opisu týka najmä neopravených lokálne prevádzkovaných inštancií s relevantnou konfiguráciou vzdialených Docker repozitárov. Nejde teda o scenár bez prístupu: útočník potrebuje autentifikovaný prístup k Artifactory. Zaradenie do KEV však potvrdzuje, že nejde iba o teoreticky popísanú chybu.
Čo majú prevádzkovatelia urobiť
Prevádzkovatelia self-hosted Artifactory by mali bezodkladne zistiť používanú verziu a porovnať ju s rozsahmi uvedenými výrobcom. Ak používajú dotknuté vydanie, majú nasadiť príslušnú opravu od JFrog. Pri inštanciách s nakonfigurovanými vzdialenými Docker repozitármi je vhodné venovať prioritnú pozornosť overeniu konfigurácie a prístupov autentifikovaných používateľov.
CISA pri položkách v katalógu KEV odporúča riadiť sa mitigáciami výrobcu. V tomto prípade sú dostupné aktualizácie, takže náprava nie je odkázaná len na dočasné obmedzenia či zmenu konfigurácie.
Verejne chýbajú detaily o útokoch
CISA ani JFrog zatiaľ verejne neopísali rozsah pozorovaných útokov, identitu aktérov, obete ani konkrétny reťazec zneužitia. Nie je ani potvrdené, či útočníci cielia na konkrétny typ konfigurácie Artifactory alebo aký je rozsah aktivity mimo prostredí podliehajúcich CISA.
Ďalšie informácie môžu priniesť prípadné technické indikátory od CISA, doplnenie detekčných postupov od JFrog alebo oznámenia bezpečnostných tímov o incidentoch súvisiacich s Artifactory a vzdialenými Docker repozitármi.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-66384 do katalógu KEV 27. augusta 2026 a uvádza požiadavku postupovať podľa mitigácií výrobcu.
- JFrog Security Advisories – Potvrdzuje opis chyby, zasiahnuté verzie, opravené vydania a stav JFrog Cloud.
- NVD – CVE-2026-66384 – Nezávisle eviduje CVE, výrobcom uvedený vektor CVSS 5.3 a rozsahy zasiahnutých verzií.
Overené a aktualizované: 27. 08. 2026 20:30



