Cadena de vulnerabilidades en Artifactory desplegada en ataques con backdoor

Los actores de amenazas están aprovechando vulnerabilidades críticas y de alta gravedad en JFrog Artifactory para eludir la autenticación, obtener privilegios administrativos e instalar un backdoor en Rust en servidores autoalojados vulnerables.

Un nuevo informe de la empresa de seguridad en la nube Wiz confirmó la explotación en múltiples entornos, incluida una cadena de exploits que combina CVE-2026-42018 y CVE-2026-42016.

La tercera vulnerabilidad es CVE-2026-82329, un bypass de autenticación crítico que la compañía de seguridad ofensiva watchTowr observó siendo explotado a principios de este mes para generar tokens de administrador.

Según Wiz, los atacantes explotan CVE-2026-42018 para obtener un token web JSON (JWT) perteneciente a un usuario anónimo interno de Artifactory, incluso cuando el acceso anónimo está deshabilitado, con privilegios bajos.

Luego aumentan los permisos a nivel de administrador explotando CVE-2026-42016, causada por una validación de token insuficiente.

Entre el 15 de agosto y el 8 de septiembre, múltiples actores de amenazas explotaron las dos vulnerabilidades para obtener un JWT para el usuario anónimo interno y luego cambiarlo por un token con alcance de administrador.

Los investigadores señalan que en algunos casos el atacante tardó menos de cinco minutos en crear una cuenta de administrador.

Después de crear cuentas de administrador y generar tokens de acceso de larga duración, los atacantes instalaron plugins Groovy maliciosos para ejecutar comandos arbitrarios y establecieron persistencia mediante el despliegue de un backdoor basado en Rust.

Entre el 15 de agosto y el 8 de septiembre de 2026, observamos a múltiples actores encadenar CVE-2026-42018 y CVE-2026-42016 contra instancias autoalojadas de Artifactory. En varios casos, observamos la instalación de un backdoor personalizado en Rust con capacidades de C2.

En la siguiente etapa, el actor de amenazas descargó payloads adicionales en /dev/shm, /tmp y /var/tmp, subió webshells, robó datos de configuración de Artifactory y claves de unión al clúster, enumeró repositorios, tokens y usuarios, y agregó sus claves SSH a las cuentas recién creadas.

Wiz advierte que entre el 49% y el 62% de las instancias de Artifactory accesibles son vulnerables a al menos una de las tres fallas.

Se recomienda a los administradores de sistemas actualizar inmediatamente a una de las siguientes versiones de Artifactory o posteriores:

  • – 7.111.21
  • – 7.117.28
  • – 7.125.20
  • – 7.133.29
  • – 7.146.38
  • – 7.161.20

Después de la actualización, investigue las instancias expuestas a internet en busca de creación inesperada de tokens, cuentas de administrador no autorizadas, actividad sospechosa de plugins y solicitudes de enumeración, y restrinja el acceso únicamente a sistemas de confianza.

Wiz ha enumerado indicadores de compromiso (IoC) asociados con los ataques observados para ayudar a los defensores a detectarlos rápidamente.

BleepingComputer contactó a JFrog para confirmar la actividad reportada, pero no había recibido respuesta al momento de la publicación.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *