Skip to content
JFrogCVE-2026-66018

JFrog artifactory: information disclosure

Medium6.5CVE-2026-66018 · Published Jul 27, 2026 · updated Jul 30, 2026

Build readers can access another repository's environment properties. A caller with read access to an ordinary repository can select a readable repository parameter while retrieving environment properties for a protected build, exposing build environment secrets (confidentiality impact; no integrity or availability impact demonstrated).

JFrog advisory

Affected versions

PackageAffectedFixed in
artifactory
Product
>= 7.146.0, < 7.146.347.146.34
>= 7.161.0, < 7.161.157.161.15
Details and references

More JFrog advisories

All JFrog
Advisory
JFrog artifactory: server-side request forgery
Medium6.5Jul 27
JFrog artifactory: path traversal
High8.8Jul 27
JFrog artifactory: missing authorization
High7.1Jul 27
JFrog artifactory: server-side request forgery
Medium6.8Jul 27
JFrog artifactory: server-side request forgery
Medium6.5Jul 27
JFrog artifactory: server-side request forgery
Medium6.5Jul 27

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.