Vulnerabilidad CVE-2026-82329: bypass de autenticación en JFrog Artifactory
Una brecha de autenticación no autenticada en JFrog Artifactory permite a atacantes obtener control administrativo con una configuración por defecto.

Resumen
La vulnerabilidad CVE-2026-82329, con un CVSS de 9.8, afecta a las instalaciones auto‑alojadas de JFrog Artifactory. Un atacante puede generar un JWT de unión válido y, sin necesidad de credenciales previas, mintar un token de administrador. La brecha se descubrió el 28 de agosto de 2026 y se confirmó su explotación en el 1 de septiembre.
Mecanismo técnico
El error radica en la lista de claves de confianza incluida en el paquete de JFrog Access. La lista contiene una cadena vacía; al derivar una clave de firma a partir de una entrada vacía, el resultado es determinista. Conociendo este comportamiento, un atacante construye un JWT de unión que el servidor acepta y usa para crear un token de administrador.
Consecuencias prácticas
- Acceso administrativo sin autenticación previa.
- Creación de cuentas persistentes, con posible incorporación de claves SSH.
- Instalación de plugins maliciosos para ejecución de código.
- Exportación de configuración, tokens y claves de clúster.
- Posible sustitución de artefactos cacheados y abuso de credenciales de publicación.
El ataque se propagó a cada host que se conecta al repositorio, comprometiendo la cadena de entrega.
Respuesta de JFrog y mitigaciones
JFrog lanzó la corrección el 28 de agosto y aconseja actualizar a:
- 7.161.20
- 7.146.38
- 7.133.29
Más allá de la actualización, se recomienda:
- Limitar los puntos finales de gestión y de tokens a redes internas.
- Colocar un proxy con lista blanca para accesos externos.
- Rotar todas las claves y tokens que el sistema pudo haber generado.
- Revocar cuentas de administrador recién creadas y revisar el directorio de plugins.
- Validar la integridad de artefactos críticos comparando sumas hash con la fuente confiable.
El parche no elimina los artefactos ya distribuidos; la verificación de integridad es esencial.
Lecciones y perspectiva
Los repositorios de artefactos son raíces de confianza. Cuando se confían en configuraciones por defecto diseñadas para redes de confianza, la ventana de explotación se reduce drásticamente. Este caso destaca la necesidad de tratar los repositorios como fronteras de seguridad, actualizar siguiendo una cadencia de infraestructura y verificar la procedencia de los artefactos.


