Introducción
Recientes investigaciones han expuesto que atacantes han encadenado dos vulnerabilidades en JFrog Artifactory, un repositorio clave en las pipelines de construcción de software, para tomar control administrativo de servidores autohospedados y establecer puertas traseras. Este ataque fue detectado por la empresa de seguridad en la nube Wiz entre el 15 de agosto y el 8 de septiembre de 2026.
Vulnerabilidades Identificadas
Las vulnerabilidades, identificadas como CVE-2026-42018 y CVE-2026-42016, permiten a los atacantes obtener privilegios de administrador. La primera, CVE-2026-42018, permite que Artifactory entregue un token de usuario anónimo interno a un llamador no autenticado, incluso si el acceso anónimo está desactivado. La segunda, CVE-2026-42016, habilita el intercambio de este token de bajo privilegio por uno con alcance administrativo, dado que Artifactory solo verifica la firma del token y su emisor, sin considerar las acciones permitidas.
Metodología de Ataque
Los atacantes suelen seguir un patrón similar: envían una solicitud no autenticada a un endpoint de token y reciben un token para el usuario anónimo interno. Luego, intercambian este token en el endpoint de creación de tokens de Artifactory por uno con permisos de administrador. Este segundo token conserva el nombre de usuario anónimo, lo que oculta las acciones administrativas en los registros bajo ‘token:anonymous’. En algunos casos, los atacantes lograron crear cuentas de administrador en menos de cinco minutos.
Impacto y Consecuencias
El alcance del ataque se limita a aquellos servidores afectados por ambas vulnerabilidades, lo que significa que cerrar cualquiera de ellas interrumpe la cadena de ataque. JFrog había parcheado CVE-2026-42018 el 28 de abril y CVE-2026-42016 el 12 de agosto, justo antes de los ataques observados. Sin embargo, un tercer fallo, CVE-2026-82329, también crítico, fue explotado por separado y permite a un atacante no autenticado obtener privilegios de administrador sin necesidad de ninguna otra vulnerabilidad.
Acciones de los Atacantes
Una vez obtenido el acceso administrativo, los atacantes llevaron a cabo diversas acciones: crearon cuentas de administrador, instalaron plugins maliciosos a través del marco de plugins de Artifactory y ejecutaron comandos de shell para explorar y listar archivos. También se registró la descarga de un binario malicioso y la apertura de un canal de comando y control. En algunos casos, se detectó un backdoor personalizado en Rust.
Recomendaciones
Para mitigar estos riesgos, se recomienda actualizar Artifactory a la versión corregida para la rama de lanzamiento correspondiente, como se detalla en los avisos de seguridad de JFrog. Para las instancias en la nube, no se requiere ninguna acción adicional. Para aquellos que no pueden actualizar rápidamente, JFrog sugiere generar un valor aleatorio y añadirlo como una clave de unión adicional en `system.yaml` para que solo se acepten las claves propias al registrarse.
Conclusiones
Las vulnerabilidades en JFrog Artifactory subrayan la importancia de mantener el software actualizado y de implementar medidas de seguridad adecuadas. Las organizaciones deben actuar de inmediato para proteger sus servidores y salvaguardar sus entornos de desarrollo.