悪用確認 悪用確認済み(KEV) CVE-2026-66384

JFrog Artifactory にパストラバーサルの脆弱性(CVE-2026-66384)― ソフトウェアの「保管庫」の外へ書き込まれうる

JFrog Artifactory KEV追加 2026年8月27日 連邦是正期限 2026-09-10

ソフトウェア部品の保管庫として広く使われる JFrog Artifactory に、制限されたディレクトリの外へ出られる脆弱性がある。特定のリモートリポジトリ構成のもとで、認証済みの利用者が本来の Docker キャッシュ経路の外へデータを書き込めるとされる。CISAは2026年8月27日付でKEVに追加し、是正期限を9月10日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-66384
  • 対象(ベンダー/製品)JFrog Artifactory
  • CWECWE-22
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-10(米連邦民生機関・BOD 22-01)

要点

  • 対象は JFrog Artifactory。脆弱性名は「Improper Limitation of a Pathname to a Restricted Directory Vulnerability」(パストラバーサル)。
  • 特定のリモートリポジトリ構成のもとで、認証済み利用者が本来の Docker キャッシュ経路の外へデータを書き込めるとされる。
  • 成果物リポジトリは社内ビルドが参照する部品を集約して配る場所で、汚染は一対多に広がりうる。
  • KEV追加は2026年8月27日、是正期限は2026年9月10日=14日。
  • 当サイト収録の同時期の項目には3日の期限が付いたものもあり、KEVの期限は一律ではない。
  • 成果物リポジトリへの書き込みは、その後の多数のビルドへ自動的に取り込まれ、一対多で広がる。

1パストラバーサルという欠陥の型

パストラバーサルは、ファイルの保存先や読み込み先を決める処理で、与えられた経路の検証が不十分なために、想定した領域の外へ出られてしまう欠陥です。典型的には「..」のような上位ディレクトリを指す記法が効いてしまう形で現れます。読み取りの場合は本来見えないファイルが見え、書き込みの場合は本来書けない場所にファイルが置かれます。今回のカタログの記載は後者、すなわち書き込みです。

2保管庫が汚染されると何が起きるか

Artifactory のような成果物リポジトリは、社内のビルドが参照する部品——ライブラリ、コンテナイメージ、パッケージ——を集約して配る場所です。ここに置かれたものは、その後の多数のビルドへ自動的に取り込まれます。したがって保管庫への書き込みが成立すると、影響は保管庫の中にとどまらず、そこから配られる先へ広がる可能性があります。

ソフトウェア供給網の議論で成果物リポジトリが重視されるのは、この一対多の構造によります。

3「認証済みの利用者」という条件

カタログの説明では、攻撃の主体が認証済みの利用者とされています。認証を突破する必要がある分だけ、認証不要の脆弱性より前提は重いといえます。一方で、成果物リポジトリは開発者・ビルドサーバ・自動化ツールなど多数の主体が日常的に認証して使う場所であり、認証済みの資格情報は組織内に広く存在します。前提の重さは、その資格情報がどれだけ管理されているかによって変わります。

4保管庫の中で終わらない

Artifactory のような成果物リポジトリは、社内のビルドが参照する部品を集約して配る場所です。書き込みが成立したときの影響も、その一対多の構造に従います。

保管庫の中で起きることそこから配られる先で起きること
ライブラリやイメージが書き換わるその後の多数のビルドへ自動的に取り込まれる
影響はそのサーバの中に見える影響は一対多で広がる
更新すれば元に戻せる取り込んだ先をすべて洗い直す必要がある

カタログの説明では、攻撃の主体が認証済みの利用者とされています。認証を突破する必要がある分だけ前提は重いといえますが、成果物リポジトリは開発者・ビルドサーバ・自動化ツールなど多数の主体が日常的に認証して使う場所であり、認証済みの資格情報は組織内に広く存在します。前提の重さは、その資格情報がどれだけ管理されているかによって変わります。

なぜ重要か

成果物リポジトリはビルドの中枢にあるため、更新に伴う停止調整が難しく、対応が後回しになりやすい。一方で汚染された場合の影響は、そこから配布を受ける全ビルドに及ぶ。優先度の判断では、利用者数ではなく「そこから何が配られているか」を基準にするのが実態に合う。併せて、どの資格情報に書き込み権限があるかの棚卸しが、前提条件の重さを見積もる材料になる。

よくある質問(FAQ)

パストラバーサルとは何ですか。
ファイルの保存先や読み込み先を決める処理で経路の検証が不十分なため、想定した領域の外へ出られてしまう欠陥です。読み取りなら本来見えないファイルが見え、書き込みなら本来書けない場所にファイルが置かれます。
なぜ成果物リポジトリの脆弱性が重いのですか。
そこに置かれた部品は、その後の多数のビルドへ自動的に取り込まれるためです。影響がリポジトリの中にとどまらず、配られる先へ広がりうる構造になっています。
認証が必要なら危険度は低いのですか。
認証不要の脆弱性より前提は重いといえます。ただし成果物リポジトリは開発者・ビルドサーバ・自動化ツールが日常的に認証して使う場所であり、認証済みの資格情報は組織内に広く存在します。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#パストラバーサル#JFrog#成果物リポジトリ#サプライチェーン
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。