Navegación

Atacantes encadenan vulnerabilidades de JFrog Artifactory para obtener control administrativo e instalar puertas traseras.

fuente: https://thehackernews.com/2026/09/attackers-chain-jfrog-artifactory-flaws.html

Unos atacantes han encadenado dos vulnerabilidades en JFrog Artifactory —el repositorio del que se abastecen las canalizaciones de compilación de software— para obtener control administrativo sobre servidores autohospedados e instalar puertas traseras, según un informe de la empresa de seguridad en la nube Wiz.

Wiz detectó los ataques entre el 15 de agosto y el 8 de septiembre. JFrog ya había corregido ambas vulnerabilidades antes de ese periodo, por lo que solo los servidores que no se habían actualizado estaban expuestos a ellas.

Ninguna de las vulnerabilidades otorga control administrativo por sí sola.

La vulnerabilidad CVE-2026-42018 hace que Artifactory entregue un token interno de usuario anónimo a quien realiza la petición sin haber iniciado sesión, incluso cuando el acceso anónimo está desactivado. A continuación, la vulnerabilidad CVE-2026-42016 permite intercambiar ese token de bajos privilegios por uno con alcance administrativo, ya que Artifactory verifica la firma del token y quién lo emitió, pero no los permisos o acciones que dicho token autoriza.

Todos los casos observados por Wiz siguieron un patrón similar: el atacante enviaba una solicitud no autenticada a un punto de conexión (endpoint) de tokens y obtenía un token para el usuario anónimo interno; posteriormente, lo intercambiaba en el punto de conexión de creación de tokens de Artifactory por un token con privilegios de administrador.

Últimas noticias

22 DE JUNIO, 2026

La agencia de espionaje de Canadá utilizó una orden judicial inédita para limpiar dispositivos infectados por botnets

El servicio de espionaje de Canadá obtuvo la autorización de un juez para acceder a servidores infectados, routers domésticos y dispositivos de IoT ubicados en...

Leer artículo
21 DE JUNIO, 2026

Cómo el club Dialog, vinculado a Peter Thiel, clasifica en secreto a sus miembros

Documentos filtrados revelan que esta red exclusiva por invitación califica a sus miembros según su dinero y fama, determinando así quién entra, quién se queda...

Leer artículo
21 DE JUNIO, 2026

Hackers aseguran haber filtrado datos robados del Madison Square Garden

Además: bares gais de San Francisco utilizan escáneres faciales, Francia abandona Palantir, Apple planea cambiar su correo electrónico privado, y más.

Leer artículo