← Toutes les actualités
ARTICLE
22 septembre 2026

JFrog Artifactory dans KEV — FAQ sur le scope des tokens pour MSP UE

FAQ BROUILLON, aucun PoC. CISA KEV CVE-2026-42016/42018, remédiation due le 25/09/2026. Signature et issuer ne prouvent pas le scope tenant/dépôt.

FAQ : vérifier signature et issuer ne suffit pas pour le scope

la CISA KEV suit JFrog Artifactory CVE-2026-42016 et CVE-2026-42018, avec remédiation due le 25/09/2026. Pour un MSP UE, la question est de savoir si un token correctement signé est aussi limité au client, dépôt et action attendus.

Sources : CISA KEV et les avis de sécurité JFrog.

FAQ — La validation signature/issuer suffit-elle ? Non. Elle répond à « qui a émis ce token ? » et « a-t-il été modifié ? », pas à « quel tenant, dépôt, chemin ou verbe peut-il utiliser ? ». Exiger une preuve sûre de l’application du scope et des journaux de refus.

Que doit réauditer un MSP UE ? Émission des tokens, paramètres anonymous, permissions des dépôts, audiences des comptes de service, révocation et frontières inter-tenants. Patcher d’abord, puis réauditer.

# EU MSP token-scope checklist — NO PoC
1. Patch CVE-2026-42016 and CVE-2026-42018 by 2026-09-25
2. Map token issuer, audience, tenant, repository and verbs
3. Verify scope enforcement and denial telemetry
4. Review anonymous access and service-account permissions
5. Test revocation and cross-tenant isolation safely
6. Re-audit after patch and retain evidence

Posture Soft Auris : tenant_id lié / org_id null / m2m court est une posture d’isolation d’identité produit, pas une certification ni une preuve du scope Artifactory.