Atacantes encadenan fallos de JFrog Artifactory para desplegar una puerta trasera en Rust
Vulnerabilidades

Imagen ilustrativa generada con IA

Atacantes encadenan fallos de JFrog Artifactory para desplegar una puerta trasera en Rust

Atacantes encadenan fallos de JFrog Artifactory para lograr acceso admin, crear persistencia y desplegar una puerta trasera en Rust.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Los atacantes están comprometiendo activamente servidores de JFrog Artifactory autohospedados mediante el encadenamiento de vulnerabilidades de autenticación y autorización. Después establecen acceso administrativo persistente y despliegan malware personalizado.

Wiz observó ataques en los que se utilizaron CVE-2026-42018 y CVE-2026-42016 en varios entornos entre el 15 de agosto y el 8 de septiembre de 2026. En algunos casos, los atacantes crearon una nueva cuenta de administrador menos de cinco minutos después de iniciar la explotación.

También se ha explotado una vulnerabilidad crítica independiente, CVE-2026-82329, para generar tokens de administrador. El 2 de septiembre de 2026 pasó a formar parte del catálogo de vulnerabilidades explotadas conocidas de la Cybersecurity and Infrastructure Security Agency de Estados Unidos.

Wiz estimó que entre el 49 % y el 62 % de las instancias de Artifactory accesibles estaban expuestas al menos a una de las tres vulnerabilidades. Los ataques descritos afectan principalmente a sistemas autohospedados, especialmente a los accesibles desde internet.

Un token con pocos privilegios se convierte en acceso de administrador

La cadena de dos vulnerabilidades comienza con CVE-2026-42018, un fallo de autenticación incorrecta con una puntuación CVSS de 7,5. Puede explotarse de forma remota sin credenciales ni interacción del usuario.

Un atacante no autenticado puede obtener un JSON Web Token asociado al usuario anónimo interno de Artifactory, incluso cuando los administradores han deshabilitado el acceso anónimo. El token resultante tiene inicialmente permisos limitados, pero proporciona al atacante la credencial necesaria para la siguiente fase.

CVE-2026-42016 proporciona el mecanismo para escalar privilegios. Artifactory valida la firma y el emisor del token, pero no verifica adecuadamente su alcance. Un atacante que posea el token del usuario anónimo interno puede aprovechar esa brecha de autorización para obtener privilegios de administrador.

CVE-2026-42016 tiene una puntuación CVSS de 8,1 y afecta a las versiones de JFrog Artifactory Self Hosted anteriores a la 7.133.11. Está clasificada como una vulnerabilidad de autorización incorrecta y requiere un token con pocos privilegios, una condición que proporciona CVE-2026-42018.

La información NVD disponible no ha revelado el intervalo exacto de versiones afectadas por CVE-2026-42018. Por tanto, los administradores no deben interpretar la ausencia de un intervalo de versiones indicado como una prueba de que una implementación no está afectada.

Ninguna de las dos fases requiere interacción del usuario. Una vez que los atacantes pueden acceder a un servicio de Artifactory vulnerable, la cadena puede avanzar desde el acceso no autenticado hasta el control administrativo total.

Los plugins de Groovy y una puerta trasera en Rust proporcionan persistencia

El acceso administrativo permitió a los intrusos ir más allá del abuso de tokens. Crearon cuentas de administrador no autorizadas y generaron tokens de acceso de larga duración, lo que les proporcionó vías adicionales para regresar después del compromiso inicial.

Los atacantes también instalaron plugins maliciosos de Groovy. Dado que estos plugins pueden ejecutar comandos dentro del entorno de Artifactory, proporcionaron un mecanismo directo para ejecutar código controlado por los atacantes en el sistema subyacente.

Wiz encontró repetidamente una puerta trasera personalizada en Rust con funciones de mando y control en los incidentes investigados. Su aparición en varios entornos indica que se trata de un componente recurrente de la fase posterior a la explotación, aunque no se ha establecido la identidad de los operadores.

Entre las actividades observadas se incluyen:

  • Descarga de cargas adicionales en /dev/shm, /tmp y /var/tmp
  • Carga de webshells
  • Enumeración de repositorios, usuarios y tokens de acceso
  • Robo de información de configuración de Artifactory y claves de unión al clúster
  • Adición de claves SSH controladas por los atacantes a las cuentas recién creadas
  • Creación de usuarios administradores y tokens de acceso persistentes
  • Instalación de plugins de Groovy capaces de ejecutar comandos arbitrarios

El robo de las claves de unión al clúster amplía las posibles consecuencias. Los defensores deben tratar el material de configuración expuesto y los secretos de autenticación como comprometidos, en lugar de asumir que eliminar únicamente la puerta trasera restablece la seguridad.

Wiz publicó indicadores asociados a la campaña, pero aquí no se incluyen los indicadores individuales. Por tanto, las organizaciones tendrán que combinar el material de detección proporcionado por proveedores o investigadores con búsquedas de comportamiento centradas en cuentas, tokens, plugins, archivos y comandos que no coincidan con la administración habitual.

Otro fallo crítico ya figura en el catálogo KEV de CISA

WatchTowr observó por separado la explotación de CVE-2026-82329 para generar tokens de administrador. La vulnerabilidad es un fallo de autenticación que afecta a las versiones de JFrog Artifactory anteriores a la 7.111.21 con la configuración predeterminada.

Tiene una puntuación CVSS de 9,8, ya que permite la explotación remota sin autenticación ni interacción del usuario y puede afectar a la confidencialidad, la integridad y la disponibilidad.

Las pruebas disponibles no establecen que los operadores que explotan CVE-2026-82329 sean los mismos actores que utilizan la cadena de CVE-2026-42018 y CVE-2026-42016. Las actividades deben tratarse como independientes mientras no existan nuevos datos que las vinculen.

CISA añadió CVE-2026-82329 a su catálogo KEV el 2 de septiembre de 2026, confirmando que se estaba explotando activamente. El plazo de corrección para las agencias civiles federales de Estados Unidos finalizó el 5 de septiembre de 2026.

CISA exige a las organizaciones afectadas aplicar las medidas de mitigación del proveedor y cumplir la BOD 26-04, «Prioritizing Security Updates Based on Risk», así como sus Forensics Triage Requirements. Las agencias deben seguir las directrices aplicables de la BOD 26-04 para los servicios en la nube o dejar de utilizar el producto si no hay medidas de mitigación disponibles. También deben evaluar la exposición a internet de cada activo y aplicar los requisitos de parcheado correspondientes.

Esta no es la única entrada reciente de JFrog en el catálogo KEV. CVE-2026-66384, otra vulnerabilidad asociada al proveedor, se añadió al catálogo el 27 de agosto de 2026.

Las recomendaciones de parcheado abarcan varias ramas de versiones de Artifactory

Los administradores de JFrog Artifactory deben actualizar de inmediato a una de las siguientes versiones o a una posterior dentro de la rama correspondiente:

  • 7.111.21
  • 7.117.28
  • 7.125.20
  • 7.133.29
  • 7.146.38
  • 7.161.20

Estas versiones de corrección no deben confundirse con el umbral específico de NVD para CVE-2026-42016, que identifica como vulnerables las versiones anteriores a la 7.133.11. No se ha explicado el motivo de la diferencia entre ese umbral y las versiones recomendadas para cada rama.

Por tanto, la exposición conocida por versión es la siguiente:

Vulnerabilidad Función en los ataques Versiones afectadas
CVE-2026-42018 Obtiene un JWT del usuario anónimo interno Intervalo exacto no divulgado
CVE-2026-42016 Eleva el token con pocos privilegios al alcance de administrador Artifactory Self Hosted anterior a la 7.133.11
CVE-2026-82329 Permite el acceso administrativo no autenticado con la configuración predeterminada Artifactory anterior a la 7.111.21

Dado que CVE-2026-42018 no tiene publicado un intervalo de versiones afectadas, las organizaciones deben seguir las recomendaciones proporcionadas sobre versiones corregidas en lugar de aplicar parches únicamente según el umbral indicado para una de las vulnerabilidades.

Las comprobaciones de compromiso deben continuar después de la actualización

La instalación de una versión corregida cierra los puntos de entrada conocidos, pero no elimina las cuentas, los tokens, los webshells, los plugins ni el malware que ya se hayan introducido en un servidor. Todas las instancias expuestas deben someterse a una investigación posterior a la actualización.

Los defensores deben examinar los registros de auditoría y acceso de Artifactory para detectar la emisión inesperada de tokens, especialmente los asociados a identidades anónimas o recién creadas. Todas las cuentas de administrador deben contrastarse con un inventario aprobado y deben revocarse los tokens de larga duración que no tengan una explicación.

Los plugins de Groovy requieren un escrutinio especial. Los administradores deben identificar los plugins añadidos o modificados recientemente, determinar quién los instaló y revisar los comandos o procesos secundarios que hayan iniciado.

También deben buscarse ejecutables, scripts o cargas preparadas inusuales en /dev/shm, /tmp y /var/tmp. Los directorios accesibles desde la web deben inspeccionarse para detectar webshells, y las configuraciones de las cuentas deben revisarse en busca de claves SSH no autorizadas.

Si existe la posibilidad de que se haya accedido a datos de configuración o a claves de unión al clúster, los defensores deben rotar los secretos afectados y evaluar los nodos de Artifactory conectados. La enumeración de repositorios, usuarios y tokens también puede indicar que los atacantes cartografiaron el entorno antes de robar datos o ampliar su acceso.

Por último, los servicios de Artifactory autohospedados deben restringirse a redes y sistemas administrativos de confianza, en lugar de exponerse directamente a internet. JFrog no había confirmado públicamente la explotación descrita cuando fue contactada para solicitar comentarios, según BleepingComputer.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosJFrog Artifactoryvulnerabilidades CVEpuerta trasera Rustciberseguridadacceso administradorexplotación activa
Volver al inicio