fuente: https://thehackernews.com/2026/09/attackers-chain-jfrog-artifactory-flaws.html
Unos atacantes han encadenado dos vulnerabilidades en JFrog Artifactory —el repositorio del que se abastecen las canalizaciones de compilación de software— para obtener control administrativo sobre servidores autohospedados e instalar puertas traseras, según un informe de la empresa de seguridad en la nube Wiz.
Wiz detectó los ataques entre el 15 de agosto y el 8 de septiembre. JFrog ya había corregido ambas vulnerabilidades antes de ese periodo, por lo que solo los servidores que no se habían actualizado estaban expuestos a ellas.
Ninguna de las vulnerabilidades otorga control administrativo por sí sola.
La vulnerabilidad CVE-2026-42018 hace que Artifactory entregue un token interno de usuario anónimo a quien realiza la petición sin haber iniciado sesión, incluso cuando el acceso anónimo está desactivado. A continuación, la vulnerabilidad CVE-2026-42016 permite intercambiar ese token de bajos privilegios por uno con alcance administrativo, ya que Artifactory verifica la firma del token y quién lo emitió, pero no los permisos o acciones que dicho token autoriza.
Todos los casos observados por Wiz siguieron un patrón similar: el atacante enviaba una solicitud no autenticada a un punto de conexión (endpoint) de tokens y obtenía un token para el usuario anónimo interno; posteriormente, lo intercambiaba en el punto de conexión de creación de tokens de Artifactory por un token con privilegios de administrador.
WhatsApp ha comenzado a permitir a los usuarios reservar nombres de usuario antes del lanzamiento de una función más amplia prevista para finales de este año, l...
Leer artículo →Cisco confirmó que los atacantes están explotando una vulnerabilidad de Unified Communications Manager (Unified CM) que se corrigió a principios de junio. Unifi...
Leer artículo →IBM ha superado a TSMC, Intel y Samsung al crear un chip de 0,7 nm con 100.000 millones de transistores para IA, rompiendo la barrera del nanómetro mediante un...
Leer artículo →