CVE-2026-42016 es una vulnerabilidad de autorización incorrecta (CWE-863) en JFrog Artifactory Self-Hosted en versiones anteriores a 7.133.11. El fallo se origina porque la plataforma valida únicamente la firma y el emisor de los tokens de acceso, pero no verifica el scope (ámbito de permisos) asociado a dichos tokens.
Como consecuencia, un usuario autenticado con un token de bajo privilegio puede utilizarlo para acceder a funciones o recursos fuera de su alcance autorizado, logrando una escalada de privilegios. CISA la incorporó a su catálogo KEV el 11 de septiembre de 2026, confirmando explotación activa en entornos reales. Dada la posición crítica de Artifactory en las cadenas de CI/CD, el riesgo de ataques a la cadena de suministro de software es elevado.