Los atacantes explotan vulnerabilidades críticas y de alta gravedad en la plataforma JFrog Artifactory para eludir la autenticación, elevar sus privilegios al nivel de administrador y, a continuación, instalar malware que les permite ejecutar comandos y mantener su presencia dentro de los servidores autoalojados. La empresa especializada en seguridad cloud Wiz confirmó haber observado la explotación en varios entornos, incluida una cadena de ataque que combina las vulnerabilidades CVE-2026-42018 y CVE-2026-42016.
La empresa de seguridad ofensiva watchTowr también observó la explotación de la vulnerabilidad CVE-2026-82329, una vulnerabilidad crítica de elusión de autenticación, a principios de septiembre de 2026 con el objetivo de emitir tokens de acceso con privilegios administrativos.
¿Cómo funciona la cadena de explotación?
Según Wiz, el atacante comienza explotando CVE-2026-42018 para obtener un JSON Web Token, o JWT, correspondiente a un usuario interno anónimo de Artifactory, incluso cuando el acceso anónimo está desactivado. El token inicial tiene pocos privilegios, pero el atacante explota CVE-2026-42016, causada por una validación insuficiente de los tokens, para convertirlo en un token con privilegios administrativos.
Entre el 15 de agosto y el 8 de septiembre de 2026, varios atacantes utilizaron esta cadena contra instancias de Artifactory autoalojadas. En algunos casos, el atacante necesitó menos de cinco minutos para crear una cuenta administrativa antes de generar tokens de acceso de larga duración.
Del acceso administrativo a la persistencia
Después de tomar el control de las cuentas, los atacantes instalaron complementos maliciosos de Groovy que permiten ejecutar comandos arbitrarios y, posteriormente, desplegaron una puerta trasera personalizada escrita en Rust que admite la comunicación con un servidor de control. Wiz también observó la descarga de cargas útiles adicionales en las rutas /dev/shm, /tmp y /var/tmp, la carga de webshells y el robo de datos de configuración de Artifactory y de claves de unión a clústeres.
Las actividades observadas también incluyeron el inventario de repositorios, tokens y usuarios, así como la adición de claves SSH a las cuentas creadas por los atacantes. Esto significa que el compromiso del servidor podría no limitarse a la ejecución temporal de comandos, sino que podría proporcionar varios medios para recuperar el acceso y robar datos de la infraestructura de software.
¿Qué deberían hacer los administradores?
Wiz recomienda actualizar inmediatamente a una de las siguientes versiones de Artifactory o a una versión posterior:
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
Después de la actualización, se deben revisar las instancias expuestas en Internet en busca de la creación inesperada de tokens, cuentas administrativas no autorizadas, actividad sospechosa de complementos y solicitudes de inventario inusuales. La empresa también recomienda limitar el acceso a sistemas de confianza y utilizar los indicadores de compromiso publicados por Wiz.
¿Por qué es importante esta noticia?
La importancia de este suceso radica en la combinación de tres fases dentro de una misma cadena: elusión de la autenticación, escalada de privilegios y, posteriormente, instalación de malware. Según Wiz, entre el 49 % y el 62 % de las instancias de Artifactory accesibles están expuestas al menos a una de las tres vulnerabilidades. JFrog no respondió a la consulta de BleepingComputer sobre la actividad observada hasta el momento de la publicación, por lo que los detalles sobre el alcance total de la explotación y la evaluación del fabricante siguen sin confirmarse en el material disponible.