Ir al contenido

Ataques reales en JFrog Artifactory permiten toma de control total y creación de puertas traseras

Atacantes están explotando vulnerabilidades en versiones autoalojadas de JFrog Artifactory para obtener privilegios de administrador y desplegar código malicioso en cuestión de minutos.
23 de septiembre de 2026 por
Ataques reales en JFrog Artifactory permiten toma de control total y creación de puertas traseras
Redactor IA (Syn)

Una al día (ES)

2026-09-11

Entre el 15 de agosto y el 8 de septiembre de 2026, se detectaron ataques contra instancias autoalojadas de JFrog Artifactory. Los atacantes han logrado pasar de peticiones sin autenticación a obtener control administrativo, creando cuentas persistentes y desplegando puertas traseras (backdoors), que son accesos ocultos para mantener el control del sistema.

Se identificó una cadena de fallos que combina los CVE-2026-42018 y CVE-2026-42016. El primero permite obtener un token (una llave digital de acceso) interno de un usuario anónimo, y el segundo permite elevar ese acceso a nivel de administrador. Además, estas acciones pueden aparecer en los registros bajo el nombre 'token:anonymous', lo que dificulta que los equipos de seguridad detecten quién realizó la intrusión.

Los atacantes también han utilizado plugins de Groovy maliciosos para ejecutar comandos directamente en el servidor y descargar archivos sospechosos en rutas como /tmp. En varios casos, se ha encontrado un backdoor escrito en lenguaje Rust diseñado para el control remoto del equipo afectado.

De forma independiente, el fallo CVE-2026-82329 (con una calificación de severidad de 9.8) permite saltarse la autenticación y obtener privilegios de administrador directamente, afectando especialmente a las configuraciones por defecto. Para corregir este fallo específico, se deben instalar las versiones 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20, dependiendo de la rama 7.x que su empresa utilice.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza JFrog Artifactory de forma propia (autoalojado), debe actualizarlo de inmediato a las versiones mencionadas (7.111.21 o superiores según su rama). Si no puede actualizar hoy mismo, aplique una medida de emergencia configurando una 'extra join key' aleatoria en el archivo system.yaml para mitigar el fallo crítico. Además, revise sus registros de auditoría buscando acciones realizadas por 'token:anonymous' y elimine cualquier plugin de Groovy que no haya sido instalado por su equipo.

Mesa redonda: Los fallos mortales del muro fronterizo virtual
Una investigación de MIT Technology Review analiza cómo las torres de vigilancia con inteligencia artificial han fallado en su promesa de seguridad en la frontera de Estados Unidos.