c010rNews
Ciberseguridad

Explotan vulnerabilidad crítica en JFrog Artifactory para crear tokens de administrador

Una falla de autenticación (CVE‑2026‑82329) permite a atacantes sin credenciales generar tokens con privilegios de admin en instalaciones auto‑gestionadas de Artifactory.

2 min de lecturaBleepingComputer0 vistas

Una vulnerabilidad de bypass de autenticación (CVE‑2026‑82329) en JFrog Artifactory está siendo usada en campaña activa para forjar tokens administrativos. La falla afecta la configuración por defecto de las instancias auto‑gestionadas del gestor de repositorios, lo que permite a un atacante sin credenciales y con acceso a la red obtener permisos de administrador.

El equipo de investigación de la firma de seguridad ofensiva watchTowr detectó que los atacantes están "mintiendo" sus propios tokens de admin. La información detallada sobre el exploit es escasa; el advisory de JFrog no revela más que la vulnerabilidad es explotable en la configuración estándar. Guillermo Rauch, CEO de Vercel, advirtió que el alcance va más allá del propio Artifactory: los artefactos publicados son consumidos automáticamente por sistemas downstream que confían en ellos.

Collin Hogue‑Spears, de Black Duck, puntualizó que los tokens de acceso en Artifactory son credenciales independientes con expiración y revocación propias, por lo que simplemente actualizar el binario no invalida los tokens ya emitidos. Un atacante con un token forjado puede enumerar usuarios y grupos, leer y modificar artefactos, cambiar configuraciones de seguridad y envenenar paquetes existentes. Dado que Artifactory alimenta pipelines de build y despliegue, esa capacidad se traduce en ejecución de código malicioso en entornos de producción.

JFrog lanzó parches el 28 de agosto en las versiones 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 y 7.161.20. La compañía asegura que los entornos en la nube de JFrog ya estaban protegidos. No se ha confirmado cuántas organizaciones fueron realmente comprometidas; ni se conocen indicadores de compromiso ni telemetría de los ataques.

Mientras tanto, el informe Blue Report 2026 muestra que, una vez que un atacante posee credenciales válidas, la tasa de bloqueo de sus acciones cae drásticamente, con solo un 37 % de intentos detenidos. Eso subraya la necesidad de monitorizar el uso de tokens y revocarlos de forma proactiva tras cualquier señal de compromiso.

Qué hacer ahora

  • Verificar la versión de Artifactory y aplicar el parche correspondiente.
  • Revocar todos los tokens de acceso emitidos antes de la actualización.
  • Auditar logs de token generation y uso de APIs críticas.
  • Implementar detección de anomalías en la creación y consumo de artefactos.

La comunidad sigue a la espera de más detalles de JFrog y de indicadores de compromiso que ayuden a detectar posibles infecciones en entornos ya comprometidos.

Relacionado