Missing Authorization in JFrog Artifactory - CVE-2026-70550

 

Missing Authorization in JFrog Artifactory - CVE-2026-70550

Published: August 31, 2026


Vulnerability identifier: #VU146489
CSH Severity: Low
CVSS v4: 2.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-70550
CWE-ID: CWE-862
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to disclose sensitive information.

The vulnerability exists due to missing authorization in Composer repository handling when processing requests for package metadata. A remote user can request metadata from repositories they are not authorized to read to disclose sensitive information.

Exploitation is possible only under specific conditions.


Affected software

JFrog Artifactory

How to mitigate CVE-2026-70550

Install security update from vendor's website.

JFrog Artifactory - addressed in versions 7.146.36, 7.161.19

External References

Related Security Bulletins