Ir al contenido principal
← Volver a Newlatests
Portada: Ataques encadenan dos fallas de JFrog Artifactory para obtener control administrativo
InternacionalVulnerabilidades

Ataques encadenan dos fallas de JFrog Artifactory para obtener control administrativo

12 de septiembre de 2026ENERIT Cyber IntelligenceSeveridad critica

Ataques encadenan dos fallas de JFrog Artifactory para obtener control administrativo

Wiz observó explotación activa de CVE-2026-42018 y CVE-2026-42016 contra Artifactory autogestionado. La cadena convierte una solicitud sin autenticación en privilegios administrativos y ya se usó para instalar cuentas persistentes, plugins maliciosos y puertas traseras.

Qué ocurrió

Wiz Research confirmó que varios actores explotaron entre el 15 de agosto y el 8 de septiembre de 2026 dos vulnerabilidades de JFrog Artifactory autogestionado. CISA incorporó CVE-2026-42016 y CVE-2026-42018 a su catálogo de vulnerabilidades explotadas el 11 de septiembre.

La actividad posterior incluyó creación de administradores persistentes, instalación de plugins Groovy para ejecutar código, descarga de puertas traseras desarrolladas en Rust y, en algunos casos, carga de webshells. No se trata solo de escaneo: la investigación documenta compromisos exitosos en múltiples entornos.

Cómo funciona la cadena

CVE-2026-42018 puede entregar a un solicitante no autenticado un token interno del usuario anónimo incluso cuando el acceso anónimo está deshabilitado. Después, CVE-2026-42016 permite intercambiar ese token de bajo privilegio por otro con alcance administrativo porque la validación verifica firma y emisor, pero no aplica correctamente el alcance previsto.

Ninguna de las dos fallas concede por sí sola control administrativo, pero juntas transforman una petición remota sin credenciales en autoridad de administrador. Artifactory ocupa una posición sensible en la cadena de suministro: almacena binarios, paquetes, credenciales e integraciones utilizadas por procesos de compilación y despliegue.

  • La cadena observada comienza con solicitudes exitosas a /access/api/v1/aws/token/ y continúa con la creación de tokens en /access/api/v1/tokens.
  • El token elevado conserva la identidad anonymous, una anomalía útil para correlacionar acciones administrativas.

Impacto y alcance

Un administrador malicioso puede alterar artefactos, extraer configuraciones y secretos, crear credenciales duraderas o ejecutar código en el servidor. Por ello, el incidente puede propagarse más allá del repositorio hacia pipelines CI/CD y sistemas que confían en los paquetes servidos por la instancia.

La evidencia publicada se refiere a instalaciones autogestionadas. La prioridad debe concentrarse en instancias expuestas a internet, pero una exposición interna también es relevante si un atacante ya obtuvo acceso a la red corporativa.

Acciones recomendadas

Las organizaciones deben actualizar a una versión corregida compatible con su rama y tratar cualquier instancia vulnerable como potencialmente comprometida, porque aplicar el parche no elimina cuentas, tokens o implantes creados antes de la actualización.

  • Actualizar como mínimo a 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20, según la rama desplegada.
  • Buscar una respuesta 401 seguida de 200 para variantes de /access/api/v1/aws/token/ desde el mismo cliente y en un intervalo corto.
  • Revisar tokens emitidos y acciones administrativas atribuidas a anonymous o a identidades de bajo privilegio.
  • Auditar administradores nuevos, plugins Groovy, ejecuciones en /api/plugins/execute y binarios recientes en /dev/shm, /tmp o /var/tmp.
  • Revocar tokens y rotar secretos accesibles desde Artifactory si existen indicios de explotación.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
    CISA ↗
    oficial
  3. 3
  4. 4

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista