Sceawere

Vulnerability Detail

CVE-2026-66378UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Private NuGet Metadata Access Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
4h ago
Vendor
jfrog
Product
artifactory
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

An authenticated user without repository read permission may access private NuGet metadata under specific conditions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-12T15:18:19.723Z",
  "pubdate": "2026-08-12T15:18:19.723Z",
  "executiveSummary": "This vulnerability involves an authorization bypass flaw that permits an authenticated user lacking repository read permissions to access sensitive private NuGet metadata under specific conditions.\nThe primary impact of this security issue is the unauthorized exposure of internal package metadata, which can lead to information disclosure regarding proprietary software development pipelines, dependency structures, and internal naming conventions.\nThe affected systems comprise NuGet package repository management platforms or hosting services that fail to adequately enforce granular access control lists (ACLs) or permission checks when processing metadata requests.\nThe risk implications include potential reconnaissance operations by unauthorized insiders or compromised low-privileged accounts, facilitating further targeted attacks against the software supply chain.\nThe required attacker capabilities include authenticated access to the environment, albeit without the requisite repository read privileges normally mandated for inspecting repository contents.\nSuccessful exploitation requires specific environmental or conditional states that bypass standard authorization logic during metadata retrieval workflows, exposing underlying design flaws in permission validation mechanisms.",
  "technicalDetails": "The root cause of this vulnerability lies in insufficient authorization enforcement within the endpoint or component responsible for handling NuGet metadata queries. Specifically, the application logic fails to properly validate whether the requesting authenticated security principal possesses the necessary repository read permissions before returning metadata responses.\nThe vulnerable component is the access control and authorization module governing private NuGet repository operations and metadata endpoints. When an authenticated user submits a request to query package information, the service incorrectly assumes that metadata retrieval operations are inherently safe or decouples them from the primary read authorization checks enforced on package content downloads.\nAuthentication requirements dictate that the attacker must possess valid credentials to authenticate against the system; however, authorization requirements are insufficiently enforced, allowing users strictly lacking repository read privileges to successfully query the metadata.\nThe attack flow proceeds as follows: First, the unauthorized authenticated user identifies the target private NuGet repository and crafts a specific metadata query request targeting the repository's API endpoints under the required specific conditions. Second, the server receives the request and processes the input without performing a rigorous evaluation of the user's role-based access control (RBAC) permissions or explicit read rights for that particular repository. Third, the backend service successfully retrieves and serializes the private NuGet metadata, returning the sensitive payload in the HTTP response. Finally, the attacker parses the returned metadata to harvest proprietary package identifiers, version details, and dependency structures.\nThe post-exploitation impact includes unauthorized information disclosure, enabling the adversary to map internal software architectures, identify vulnerable or outdated third-party dependencies utilized by the organization, and potentially discover internal project names that could assist in subsequent reconnaissance or social engineering campaigns."
}
CVE-2026-66378: Private NuGet Metadata Access Vulnerability (MEDIUM Severity, CVSS: 4.3) - Sceawere