HIGH
Potential remote code execution on an Artifactory package service container.
Published Jul 27, 2026
8.8
HIGHCVSS 3.1
EPSS 0.65%
Description
A deserialization weakness in JFrog Artifactory package handling could allow a low-privileged user to impact confidentiality, integrity, and availability under specific repository conditions.
Affected products
-
- Version 0StatusaffectedConstraints<7.111.18
- Version 7.117.0StatusaffectedConstraints<7.117.25
- Version 7.125.0StatusaffectedConstraints<7.125.18
- Version 7.133.0StatusaffectedConstraints<7.133.27
- Version 7.146.0StatusaffectedConstraints<7.146.34
- Version 7.161.0StatusaffectedConstraints<7.161.15
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | |||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Jfrog | Artifactory | unaffected |
|
OR
- < 7.111.18
- ≥ 7.117.0 · < 7.117.25
- ≥ 7.125.0 · < 7.125.18
- ≥ 7.133.0 · < 7.133.27
- ≥ 7.146.0 · < 7.146.34
- ≥ 7.161.0 · < 7.161.15
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (1)
References (3)
- https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases vendor-advisoryRelease Notes
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories vendor-advisoryVendor Advisory
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-49579 Advisory
| Link | Providers | Tags |
|---|---|---|
| https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases | vendor-advisoryRelease Notes | |
| https://docs.jfrog.com/releases/docs/jfrog-security-advisories | vendor-advisoryVendor Advisory | |
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-49579 | Advisory |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner JFROG
Published Jul 27, 2026
Updated Jul 27, 2026
Reserved Jul 22, 2026
Link CVE-2026-65617
CISA Vulnrichment
Updated Jul 27, 2026
ENISA EUVD
EUVD-2026-49579 Assigner JFROG
Published Jul 27, 2026
Updated Jul 27, 2026
Exploited since n/a
Link EUVD-2026-49579