脅威動向  2026-08-28(金)配信

JFrog Artifactory のパストラップ回避の脆弱性

KEV
📰 過去報告:8/25
JFrog Artifactoryに、制限されたディレクトリへのパス名の不適切な制限に関する脆弱性が存在する。認証されたユーザーが特定の遠隔リポジトリの条件下において、意図されたDockerキャッシュパスの外側にデータを書き込むことが可能となる。CISAはこの脆弱性が悪用されていることを確認しており、CISAは2026年09月10日までの対応を推奨する。
8/25 報告の事例と同様、CISAにより悪用が確認された脆弱性への注意喚起です。利用環境の確認と迅速な対応を推奨します。
対象ソフト
JFrog Artifactoryは、ソフトウェア開発におけるバイナリリポジトリ管理やアーティファクトの保存・共有を行うエンタープライズ向け製品である。多くの開発組織やCI/CDパイプラインの中心で利用されている。
影響
認証された攻撃者によって、意図されていないディレクトリへの不正なデータ書き込みが行われるおそれがある。
対応策
ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠すること。クラウドサービスについては適用可能なBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →