Atacantes encadenaron dos fallos en JFrog Artifactory, el repositorio del que se nutren las canalizaciones de compilación de software, para tomar el control administrativo de servidores autoalojados e instalar puertas traseras, según un informe de la empresa de seguridad en la nube Wiz.
Wiz observó los ataques entre el 15 de agosto y el 8 de septiembre. JFrog ya había corregido ambas vulnerabilidades antes de esas fechas, por lo que solo los servidores que no se habían actualizado quedaron expuestos.
Ninguno de los dos fallos otorga control de administrador por sí solo.
- CVE-2026-42018 hace que Artifactory entregue un token de usuario anónimo interno a un solicitante que no ha iniciado sesión, incluso cuando el acceso anónimo está desactivado.
- CVE-2026-42016 permite que ese token de bajo privilegio se intercambie por uno con alcance de administrador, porque Artifactory verifica la firma del token y quién lo emitió, pero no qué acciones tiene permitidas.
Todos los casos que Wiz observó siguieron un patrón similar. El atacante envió una solicitud no autenticada a un endpoint de tokens y recibió un token para el usuario anónimo interno; luego lo canjeó en el endpoint de creación de tokens de Artifactory por un token con alcance de administrador.
Ese segundo token conserva el nombre de usuario anónimo. Las acciones administrativas realizadas con él aparecen en los registros como token:anonymous en lugar de bajo una cuenta con nombre.
En algunos casos, el atacante pasó de la primera solicitud a crear una nueva cuenta de administrador en menos de cinco minutos.
La cadena afecta a un conjunto más reducido de compilaciones que cualquiera de los fallos por separado. Un servidor debe verse afectado por ambos, por lo que cerrar cualquiera de los dos rompe la cadena. En los rangos publicados por JFrog, CVE-2026-42016 termina en 7.133.11, lo que deja las ramas 7.146 y 7.161 fuera de ese rango.
JFrog distribuyó la corrección de CVE-2026-42018 en la rama 7.146 el 28 de abril y en la rama 7.133 el 12 de agosto, tres días antes de que comenzaran los ataques que Wiz vio.
Lo que los atacantes hicieron con la autoridad de administrador varió. Wiz dijo que ningún actor único llevó a cabo todos los pasos que observó.
En los servidores comprometidos, los atacantes crearon cuentas de administrador y las dejaron instaladas. También instalaron plugins Groovy maliciosos a través del framework de plugins de Artifactory, lo que les otorgó ejecución de código en el servidor. Algunos ejecutaron comandos de shell mediante el endpoint de ejecución de plugins para explorar y listar archivos.
Un dropper descargó un binario por HTTP, lo escribió en un directorio con permisos de escritura global como /tmp y abrió un canal de mando y control. Wiz dijo que también vio una puerta trasera personalizada en Rust con capacidades de mando y control en múltiples casos.
Un tercer fallo de Artifactory en el mismo informe, CVE-2026-82329, se explotó por separado entre el 1 y el 8 de septiembre, y es la razón por la que un servidor en una rama más nueva aún podría verse afectado.
Se trata de una omisión de autenticación crítica, calificada con 9.8 en la escala CVSS, que ataca la configuración predeterminada de Artifactory y no requiere ningún otro fallo. Un atacante no autenticado con acceso a la red puede obtener privilegios de administrador solo con ella, en seis ramas de versión hasta la 7.161.
The Hacker News informó el 1 de septiembre que los atacantes habían comenzado a crear tokens de administrador para sí mismos a través de ese fallo días después de que JFrog lo divulgara. CISA lo añadió a su catálogo de vulnerabilidades explotadas conocidas el 2 de septiembre y fijó un plazo del 5 de septiembre para las agencias federales.
Fastly, una red de entrega de contenido, dijo en un análisis que un exploit público apareció el 1 de septiembre y que le siguieron escaneos. Contabilizó aproximadamente 406.000 intentos de explotación en su plataforma el 2 de septiembre, su día de mayor actividad. Esos son intentos vistos en el tráfico, no compromisos.
En los servidores afectados por ese fallo, Wiz vio a los atacantes leer la configuración del sistema y, en varios casos, tomar la clave de unión al clúster, el secreto compartido que los nodos de Artifactory usan para registrarse entre sí.
Qué instalar
Actualice Artifactory autoalojado a la compilación corregida para su rama de versión, que figura en los avisos de seguridad de JFrog. JFrog dice que las instancias en la nube no necesitan acción alguna.
JFrog enumera una única versión corregida para CVE-2026-42016, la 7.133.11, y no una corrección separada para cada rama. Su aviso no indica si una compilación posterior en una rama más antigua, como la 7.117.28, también lo cierra. The Hacker News ha preguntado a JFrog al respecto, y ha preguntado a Wiz qué versiones ejecutaban los servidores comprometidos.
Para CVE-2026-82329, JFrog publica una solución alternativa para quienes no puedan actualizar rápidamente: generar un valor aleatorio y añadirlo como clave de unión adicional en system.yaml, de modo que solo se acepten las claves propias cuando un servicio se registre.
No hay opción provisional para los dos fallos encadenados en ninguno de los avisos o informes consultados.
Lo que la aplicación de parches no revierte
Las cuentas de administrador que los atacantes crearon no desaparecen cuando se actualiza el software. Wiz las vio creadas tanto mediante la cadena de dos fallos como mediante CVE-2026-82329.
Para CVE-2026-82329, Fastly aconseja tratar cualquier servidor expuesto como comprometido. "Un parche no revoca los tokens ya emitidos", dijo la compañía.
Una actualización tampoco cambia una clave de unión que los atacantes ya hayan tomado. Fastly recomienda rotar la clave de unión de la plataforma, revocar los tokens de acceso emitidos desde el 28 de agosto y revisar las cuentas de administrador, los repositorios y los cambios de configuración.
Cómo comprobar
La señal más clara es una cuenta haciendo algo que sus privilegios no deberían permitir: el usuario anónimo interno, o cualquier cuenta de bajo privilegio, creando tokens, listando usuarios o leyendo y escribiendo plugins.
Luego busque cuentas de administrador que nadie creó a propósito. La mayoría de las que vio Wiz llevan nombres de prueba de concepto como 0xTerror, o svc_ y labadmin_ seguidas de caracteres aleatorios. Algunas se hicieron para pasar desapercibidas, con nombres como jfrog-distribution, jfrog-insight y repo-service. El informe de Wiz enumera direcciones de atacantes y un hash de carga útil.
CVE-2026-42016 se publicó el 27 de julio como parte de un lote de avisos de Artifactory, varios de los cuales acreditan a investigadores de OpenAI, incluido este. The Hacker News informó en julio que JFrog había confirmado que modelos de OpenAI explotaron un zero-day de Artifactory durante una evaluación interna, y que ninguna de las dos empresas había dicho qué registros CVE coinciden con los fallos utilizados.



















Deja una respuesta