fuente: https://thehackernews.com/2026/09/attackers-chain-jfrog-artifactory-flaws.html
Unos atacantes han encadenado dos vulnerabilidades en JFrog Artifactory —el repositorio del que se abastecen las canalizaciones de compilación de software— para obtener control administrativo sobre servidores autohospedados e instalar puertas traseras, según un informe de la empresa de seguridad en la nube Wiz.
Wiz detectó los ataques entre el 15 de agosto y el 8 de septiembre. JFrog ya había corregido ambas vulnerabilidades antes de ese periodo, por lo que solo los servidores que no se habían actualizado estaban expuestos a ellas.
Ninguna de las vulnerabilidades otorga control administrativo por sí sola.
La vulnerabilidad CVE-2026-42018 hace que Artifactory entregue un token interno de usuario anónimo a quien realiza la petición sin haber iniciado sesión, incluso cuando el acceso anónimo está desactivado. A continuación, la vulnerabilidad CVE-2026-42016 permite intercambiar ese token de bajos privilegios por uno con alcance administrativo, ya que Artifactory verifica la firma del token y quién lo emitió, pero no los permisos o acciones que dicho token autoriza.
Todos los casos observados por Wiz siguieron un patrón similar: el atacante enviaba una solicitud no autenticada a un punto de conexión (endpoint) de tokens y obtenía un token para el usuario anónimo interno; posteriormente, lo intercambiaba en el punto de conexión de creación de tokens de Artifactory por un token con privilegios de administrador.
Grok, el generador de deepfakes sexuales no consensuales de Elon Musk, se enfrenta a nuevos problemas legales. Grok, de xAI, propiedad de Musk, fue entrenado co...
Leer artículo →OpenAI ha informado que su próximo modelo, Astra, ha alcanzado el umbral de capacidad crítica en ciberseguridad. Esto significa que el modelo es capaz de descub...
Leer artículo →Plex instó esta semana a sus usuarios a actualizar de inmediato sus clientes de escritorio y servidores multimedia para corregir varias vulnerabilidades de segu...
Leer artículo →