Explotan una vulnerabilidad crítica de JFrog Artifactory para falsificar tokens de administrador

Vulnerabilidad crítica en JFrog Artifactory explotada en ataques

Una vulnerabilidad crítica de omisión de autenticación, identificada como CVE-2026-82329, está siendo explotada activamente en ataques contra JFrog Artifactory. El fallo permite a atacantes no autenticados generar tokens que otorgan privilegios administrativos en instancias autogestionadas del repositorio, que se utiliza para almacenar, organizar, asegurar y distribuir paquetes de software.

La empresa de seguridad ofensiva watchTowr observó la explotación del fallo, señalando que los atacantes se estaban 'fabricando tokens de administrador'. Los detalles técnicos son limitados, y el aviso de JFrog proporciona poca información, más allá de confirmar que la vulnerabilidad es explotable en la configuración predeterminada de Artifactory.

Guillermo Rauch, CEO de Vercel, advirtió que el impacto podría extenderse más allá del propio Artifactory. Collin Hogue-Spears, Director Senior de Gestión de Soluciones en la empresa de seguridad de aplicaciones Black Duck, explicó a BleepingComputer que 'el acceso administrativo a Artifactory alcanza a los artefactos publicados que los sistemas posteriores ya consideran confiables y descargan automáticamente'.

Hogue-Spears también señaló que JFrog trata los tokens de acceso como credenciales independientes con sus propios mecanismos de caducidad y revocación. Por lo tanto, actualizar el binario de Artifactory no invalida necesariamente los tokens ya emitidos.

Dado que las organizaciones utilizan Artifactory para almacenar binarios y paquetes que son consumidos por sistemas de compilación y despliegue, un atacante con acceso administrativo podría reemplazar artefactos confiables y potencialmente ejecutar código malicioso en sistemas posteriores. Rauch también especuló sobre una posible conexión entre esta vulnerabilidad y investigaciones recientes que involucran agentes de IA autónomos.

JFrog abordó el problema el 28 de agosto en las versiones 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 y 7.161.20 de Artifactory. La compañía indicó que los entornos JFrog Cloud ya estaban protegidos.

Un atacante que falsifique sus propios tokens de administrador podría realizar diversas acciones sensibles, como enumerar usuarios, grupos y topologías federadas, leer artefactos, cambiar configuraciones de seguridad y envenenar paquetes existentes. Sin embargo, la magnitud del compromiso y si los servidores fueron realmente vulnerados no está clara. Tampoco se conocen cifras de víctimas, detalles de telemetría ni indicadores de compromiso (IoC).

BleepingComputer contactó a JFrog para confirmar la actividad reportada, pero no ha recibido respuesta hasta el momento.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *