2026-09-03
Una vulnerabilidad crítica identificada como CVE-2026-82329 en JFrog Artifactory está siendo utilizada en ataques reales. El fallo permite que una persona sin credenciales, pero con acceso a la red de la empresa, genere tokens de administrador (llaves digitales de acceso) para tomar el control del sistema.
El riesgo es especialmente alto en instalaciones gestionadas por la propia empresa (self-managed) que mantienen la configuración por defecto. Un atacante podría no solo controlar el repositorio de software, sino también manipular los paquetes y dependencias que se usan automáticamente en los procesos de construcción y despliegue de aplicaciones (pipelines CI/CD), lo que podría contaminar todo el software de la organización.
Para solucionar esto, es necesario actualizar a las versiones parcheadas: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20. Sin embargo, instalar el parche no es suficiente si el atacante ya robó acceso; por lo tanto, es obligatorio revocar y reemitir todos los tokens de administrador y rotar las credenciales de los sistemas conectados.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza JFrog Artifactory de forma local para gestionar su software, debe actuar de inmediato: primero, actualice el programa a una de las versiones mencionadas; segundo, no basta con actualizar, debe cambiar todas las contraseñas y llaves de acceso (tokens) de administrador, ya que el atacante pudo haberlas robado antes de que usted pusiera el parche. Si tiene el servicio abierto a internet sin restricciones, ciérrelo para que solo su red interna pueda entrar.