JFrog Artifactory にパストラバーサルの脆弱性(CVE-2026-66384)― ソフトウェアの「保管庫」の外へ書き込まれうる
ソフトウェア部品の保管庫として広く使われる JFrog Artifactory に、制限されたディレクトリの外へ出られる脆弱性がある。特定のリモートリポジトリ構成のもとで、認証済みの利用者が本来の Docker キャッシュ経路の外へデータを書き込めるとされる。CISAは2026年8月27日付でKEVに追加し、是正期限を9月10日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-66384
- 対象(ベンダー/製品)JFrog Artifactory
- CWECWE-22
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-10(米連邦民生機関・BOD 22-01)
要点
- 対象は JFrog Artifactory。脆弱性名は「Improper Limitation of a Pathname to a Restricted Directory Vulnerability」(パストラバーサル)。
- 特定のリモートリポジトリ構成のもとで、認証済み利用者が本来の Docker キャッシュ経路の外へデータを書き込めるとされる。
- 成果物リポジトリは社内ビルドが参照する部品を集約して配る場所で、汚染は一対多に広がりうる。
- KEV追加は2026年8月27日、是正期限は2026年9月10日=14日。
- 当サイト収録の同時期の項目には3日の期限が付いたものもあり、KEVの期限は一律ではない。
- 成果物リポジトリへの書き込みは、その後の多数のビルドへ自動的に取り込まれ、一対多で広がる。
1パストラバーサルという欠陥の型
パストラバーサルは、ファイルの保存先や読み込み先を決める処理で、与えられた経路の検証が不十分なために、想定した領域の外へ出られてしまう欠陥です。典型的には「..」のような上位ディレクトリを指す記法が効いてしまう形で現れます。読み取りの場合は本来見えないファイルが見え、書き込みの場合は本来書けない場所にファイルが置かれます。今回のカタログの記載は後者、すなわち書き込みです。
2保管庫が汚染されると何が起きるか
Artifactory のような成果物リポジトリは、社内のビルドが参照する部品——ライブラリ、コンテナイメージ、パッケージ——を集約して配る場所です。ここに置かれたものは、その後の多数のビルドへ自動的に取り込まれます。したがって保管庫への書き込みが成立すると、影響は保管庫の中にとどまらず、そこから配られる先へ広がる可能性があります。
ソフトウェア供給網の議論で成果物リポジトリが重視されるのは、この一対多の構造によります。
3「認証済みの利用者」という条件
カタログの説明では、攻撃の主体が認証済みの利用者とされています。認証を突破する必要がある分だけ、認証不要の脆弱性より前提は重いといえます。一方で、成果物リポジトリは開発者・ビルドサーバ・自動化ツールなど多数の主体が日常的に認証して使う場所であり、認証済みの資格情報は組織内に広く存在します。前提の重さは、その資格情報がどれだけ管理されているかによって変わります。
4保管庫の中で終わらない
Artifactory のような成果物リポジトリは、社内のビルドが参照する部品を集約して配る場所です。書き込みが成立したときの影響も、その一対多の構造に従います。
カタログの説明では、攻撃の主体が認証済みの利用者とされています。認証を突破する必要がある分だけ前提は重いといえますが、成果物リポジトリは開発者・ビルドサーバ・自動化ツールなど多数の主体が日常的に認証して使う場所であり、認証済みの資格情報は組織内に広く存在します。前提の重さは、その資格情報がどれだけ管理されているかによって変わります。
なぜ重要か
成果物リポジトリはビルドの中枢にあるため、更新に伴う停止調整が難しく、対応が後回しになりやすい。一方で汚染された場合の影響は、そこから配布を受ける全ビルドに及ぶ。優先度の判断では、利用者数ではなく「そこから何が配られているか」を基準にするのが実態に合う。併せて、どの資格情報に書き込み権限があるかの棚卸しが、前提条件の重さを見積もる材料になる。
よくある質問(FAQ)
パストラバーサルとは何ですか。
なぜ成果物リポジトリの脆弱性が重いのですか。
認証が必要なら危険度は低いのですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。