BookinglyTech News
Ciberseguridad

Exploit activo en Artifactory: tres fallos dan acceso de admin en cinco minutos

Wiz detecta explotación masiva de vulnerabilidades en despliegues autoalojados. El parche es urgente, pero no erradica a los atacantes ya dentro.

2 min de lecturaInfoQ0 vistas

Wiz ha revelado la explotación activa en campo de tres vulnerabilidades en JFrog Artifactory. Los atacantes están explotando estas fallas en instancias autoalojadas expuestas a internet para lograr acceso de administrador persistente en menos de cinco minutos. No se trata de un ataque sofisticado: basta con una secuencia de peticiones HTTP no autenticadas.

Los tres fallos son CVE-2026-42018, CVE-2026-42016 y CVE-2026-82329. La primera, de severidad alta, permite que Artifactory devuelva un token de usuario anónimo interno a un solicitante no autenticado, incluso si el acceso anónimo está deshabilitado. La segunda, también alta, falla al validar correctamente el alcance de los tokens, permitiendo a un atacante con permisos bajos escalar privilegios. La tercera, crítica, permite obtener directamente un token con privilegios administrativos sin autenticación previa.

Wiz describe la cadena de ataque típica: el atacante envía una petición POST a /access/api/v1/aws/token/ con una barra diagonal final. Esto provoca que Artifactory devuelva un JWT para el usuario anónimo interno (explotando CVE-2026-42018). Ese token se intercambia luego en /access/api/v1/tokens por un token con alcance de administrador, aprovechando el fallo de validación de alcance (CVE-2026-42016). El resultado es un token que mantiene el nombre de usuario anónimo pero con autoridad de administrador. En algunos casos, se observa la explotación directa de CVE-2026-82329 para saltarse los pasos intermedios.

Una vez dentro, los atacantes realizan acciones post-explotación peligrosas: crean cuentas de administrador persistentes, despliegan plugins maliciosos de Groovy para ejecución de código arbitrario, roban credenciales y claves de firma de Access, instalan puertas traseras y activan mecanismos anti-forenses. Wiz advierte que parchear el software cierra la puerta a nuevos atacantes, pero no expulsa a quien ya está dentro. Si tu instancia estuvo expuesta, asume compromiso y busca artefactos de post-explotación.

"Artifactory está en el centro de muchas cadenas de suministro de software. Este es exactamente el tipo de bug que se convierte en la historia de SolarWinds del próximo año si no se parchea rápido", señaló Erik York. Jim Nitterauer, de Graylog, subrayó que el riesgo es directo para la cadena de suministro, dado que Artifactory gestiona pipelines de construcción. Añadió que la adopción de parches ha sido lenta, con ataques observados apenas cuatro días después de la divulgación del tercer fallo.

JFrog ha publicado parches. Todas las versiones autoalojadas deben actualizarse inmediatamente a una de las versiones corregidas, dependiendo de la rama de lanzamiento: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20 o superiores. La exposición de estos repositorios a internet es un vector de ataque crítico que requiere atención inmediata y auditoría posterior al parcheo.