fuente: https://thehackernews.com/2026/09/attackers-chain-jfrog-artifactory-flaws.html
Unos atacantes han encadenado dos vulnerabilidades en JFrog Artifactory —el repositorio del que se abastecen las canalizaciones de compilación de software— para obtener control administrativo sobre servidores autohospedados e instalar puertas traseras, según un informe de la empresa de seguridad en la nube Wiz.
Wiz detectó los ataques entre el 15 de agosto y el 8 de septiembre. JFrog ya había corregido ambas vulnerabilidades antes de ese periodo, por lo que solo los servidores que no se habían actualizado estaban expuestos a ellas.
Ninguna de las vulnerabilidades otorga control administrativo por sí sola.
La vulnerabilidad CVE-2026-42018 hace que Artifactory entregue un token interno de usuario anónimo a quien realiza la petición sin haber iniciado sesión, incluso cuando el acceso anónimo está desactivado. A continuación, la vulnerabilidad CVE-2026-42016 permite intercambiar ese token de bajos privilegios por uno con alcance administrativo, ya que Artifactory verifica la firma del token y quién lo emitió, pero no los permisos o acciones que dicho token autoriza.
Todos los casos observados por Wiz siguieron un patrón similar: el atacante enviaba una solicitud no autenticada a un punto de conexión (endpoint) de tokens y obtenía un token para el usuario anónimo interno; posteriormente, lo intercambiaba en el punto de conexión de creación de tokens de Artifactory por un token con privilegios de administrador.
Una investigación de WIRED halló decenas de imágenes y videos "deepfake" desnudados artificialmente en el sitio web de Grok, que incluyen representaci...
Leer artículo →Además: la búsqueda de errores con IA impulsa el mayor "Martes de Parches" de la historia de Microsoft, el grupo de ransomware ShinyHunters explota un...
Leer artículo →Rank One, cuya junta directiva incluye a un exsubdirector de la CIA y a un exjefe científico del FBI, suministró tecnología de reconocimiento facial a Meta para...
Leer artículo →