BookinglyTech News
Ciberseguridad

Artifactory expuesto: actores usan CVEs 42018 y 42016 para crear cuentas admin y desplegar backdoor Rust

JFrog Artifactory se ve comprometido por una cadena de vulnerabilidades que permite a atacantes crear cuentas administrativas y colocar un backdoor en servidores autohospedados.

2 min de lecturaBleepingComputer0 vistas

Cadena de explotación

Los actores maliciosos están aprovechando tres vulnerabilidades críticas de JFrog Artifactory: CVE-2026-42018, CVE-2026-42016 y CVE-2026-82329. La cadena comienza con CVE-2026-42018, que permite obtener un JSON Web Token (JWT) de un usuario anónimo interno, aunque el acceso anónimo esté desactivado. Con ese token de baja privilegios, los atacantes usan CVE-2026-42016, una falla de validación de tokens, para escalar a nivel de administrador.

Entre el 15 y el 8 de septiembre, múltiples actores completaron la cadena en entornos self‑hosted, creando cuentas administrativas en menos de cinco minutos. Una vez con privilegios, instalan plugins Groovy maliciosos para ejecutar comandos arbitrarios y despliegan un backdoor escrito en Rust con capacidades de C2.

El atacante descarga payloads adicionales en /dev/shm, /tmp y /var/tmp, sube webshells, roba datos de configuración y claves de clúster, enumera repositorios, tokens y usuarios, y añade sus claves SSH a las cuentas recién creadas.

Alcance y mitigación

Según Wiz, entre el 49 % y el 62 % de las instancias accesibles de Artifactory son vulnerables a al menos una de las tres fallas. Se recomienda actualizar inmediatamente a las siguientes versiones o posteriores: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 y 7.161.20.

Después de la actualización, los administradores deben revisar instancias expuestas a Internet en busca de: creación inesperada de tokens, cuentas administrativas sospechosas, actividad de plugins maliciosos y solicitudes de enumeración. Limitar el acceso a sistemas de confianza también reduce la superficie de ataque.

Indicadores de compromiso

Wiz ha publicado IoCs que ayudan a detectar rápidamente los ataques observados. Se recomienda incorporarlos en las herramientas de monitoreo y correlacionar con logs de autenticación y de ejecución de comandos.

Para más detalles sobre la investigación y las recomendaciones, consulten el análisis de Wiz: Wiz blog.

Por qué importa

Artifactory es una pieza central en muchos pipelines de CI/CD. Una brecha que permite crear cuentas administrativas y desplegar backdoors compromete la integridad y disponibilidad de todo el ecosistema de artefactos. Los administradores que no actualicen pronto se exponen a la pérdida de control sobre sus repositorios y a la posibilidad de exfiltrar datos sensibles.


El tiempo de respuesta es crítico: la ventana de ataque se extendió durante casi un mes, y la rapidez con la que se pueden crear cuentas administrativas facilita la persistencia y el movimiento lateral dentro de los entornos.