• 03/09/2026 18:02

Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador

Tiempo estimado de lectura: 1 minutos, 51 segundos

Una vulnerabilidad crítica en JFrog Artifactory, CVE-2026-82329, se explota de forma activa para generar tokens de administrador sin autenticación en instalaciones self managed con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de artefactos que consumen automáticamente los pipelines CI/CD.

Entry image

La vulnerabilidad crítica CVE-2026-82329 en JFrog Artifactory ya se explota en ataques reales y permite a un atacante no autenticado emitir o forjar tokens de administrador con solo tener acceso de red a la instancia. El problema afecta a instalaciones self managed cuando mantienen la configuración por defecto, una combinación habitual en entornos donde el repositorio se despliega con prisas y luego queda expuesto a Internet.

El fallo abre la puerta a un bypass de autenticación con resultado directo, privilegios de administrador. A partir de ahí, el intruso puede moverse con comodidad por el sistema: enumerar usuarios, grupos y conjuntos de credenciales, revisar configuraciones sensibles e incluso obtener visibilidad sobre topologías federadas. También puede leer artefactos almacenados y tocar ajustes de seguridad, un cóctel especialmente delicado en organizaciones que usan Artifactory como pieza central del ciclo de construcción y publicación de software.

El escenario más dañino llega cuando el repositorio alimenta de forma automática a herramientas de CI/CD y despliegue. Si un atacante sustituye un paquete interno, una imagen o una dependencia que la empresa considera confiable, el cambio puede propagarse aguas abajo: desde los runners de integración hasta entornos de producción. Es el patrón clásico de incidente en cadena de suministro, con un punto único de compromiso que contamina múltiples sistemas.

JFrog Cloud ya estaba protegido, pero en local la corrección exige actualizar a una de las versiones parcheadas en cada rama: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20. Aun así, aplicar el parche no basta si el atacante ya emitió tokens, porque la validez, la caducidad y la revocación de esos tokens funcionan de forma independiente a la actualización del binario.

La respuesta recomendada pasa por priorizar las instancias expuestas a Internet y recortar superficie de ataque, limitando el acceso de red al servicio. Conviene revocar y reemitir tokens de administrador, revisar la política de caducidad, y rotar credenciales y secretos ligados a pipelines y sistemas que se autentican contra el repositorio. También toca mirar con lupa los registros de auditoría: generación anómala de tokens, enumeración masiva de usuarios y grupos, cambios de configuración y accesos atípicos a APIs administrativas.

En organizaciones que hayan mantenido el servicio expuesto durante la ventana vulnerable, lo prudente es tratar el entorno como potencialmente comprometido. Eso incluye validar la integridad de los artefactos publicados en ese periodo y comprobar si hubo sustituciones. En paralelo, se recomienda endurecer controles de supply chain en el despliegue, fijando imágenes a digests inmutables y verificando firmas y procedencia en el momento de desplegar, no solo cuando el artefacto se almacena. Por último, hay que extender la investigación a sistemas conectados, como runners de CI, gestores de despliegue y servidores de producción, para descartar persistencia o cambios maliciosos.

Más información

La entrada Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador se publicó primero en Una Al Día.


Artículo de Hispasec publicado en https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/?utm_source=rss&utm_medium=rss&utm_campaign=atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2