Sceawere

Vulnerability Detail

CVE-2026-66379UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Puppet Module Metadata Authorization Bypass

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
4h ago
Vendor
jfrog
Product
artifactory
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

An authenticated user may view private Puppet module metadata without repository read access.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-12T15:18:19.847Z",
  "pubdate": "2026-08-12T15:18:19.847Z",
  "executiveSummary": "This vulnerability involves an authorization bypass affecting Puppet module metadata management, allowing unauthorized information disclosure within the platform.\nSpecifically, an authenticated user is able to view private Puppet module metadata without possessing the necessary repository read access privileges.\nThe primary impact of this security flaw is the unauthorized exposure of sensitive module metadata, which could potentially reveal internal application structures, dependencies, or configuration details intended to be kept private.\nThe risk implication centers around confidentiality loss, as attackers can harvest intelligence regarding private modules to facilitate further targeting.\nAttacker capabilities are limited to reading private module metadata rather than executing arbitrary code or modifying system states.\nExploitation requirements dictate that the attacker must be authenticated to the system, but crucially, they do not need explicit repository read permissions normally enforced for accessing such private resources.\nThe vulnerability highlights a breakdown in access control enforcement mechanisms during metadata retrieval operations within the affected product.",
  "technicalDetails": "The root cause of this vulnerability lies in an insufficient authorization check within the module metadata retrieval component of the application.\nWhen an authenticated user issues a request to view Puppet module metadata, the underlying access control logic fails to properly validate whether the requesting user possesses the requisite repository read access for private modules.\nThe vulnerable component is responsible for processing metadata queries and returning repository details to clients.\nAuthentication requirements dictate that the attacker must have a valid user session within the platform, bypassing the absence of authorization checks.\nPrivilege requirements are minimal, requiring only standard authenticated user status rather than administrative or elevated privileges.\nThe attack flow proceeds as follows: First, the authenticated user crafts a request targeting the metadata endpoint of a private Puppet module for which they lack repository read access. Second, the vulnerable application receives the request and initiates retrieval of the requested metadata. Third, due to the flawed authorization validation logic, the application bypasses the standard access restriction checks that would normally verify repository-level read permissions. Fourth, the server successfully queries the backend storage or cache for the requested metadata. Finally, the server returns the private module metadata in the HTTP response to the user, exposing sensitive details without authorization.\nThe post-exploitation impact includes the gathering of intelligence regarding private modules, enabling attackers to map out internal infrastructure dependencies and configuration patterns that can inform subsequent attack vectors.\nBecause the vulnerability specifically targets metadata exposure rather than direct module source code manipulation, the direct payload behavior is strictly informational, returning data structures associated with the private module."
}
CVE-2026-66379: Puppet Module Metadata Authorization Bypass (MEDIUM Severity, CVSS: 4.3) - Sceawere