El 11 de septiembre de 2026, Wiz informó de una campaña contra servidores autoalojados de JFrog Artifactory observada entre el 15 de agosto y el 8 de septiembre. Los atacantes encadenaron CVE-2026-42018 y CVE-2026-42016 para obtener privilegios administrativos en instalaciones que no habían aplicado las correcciones.
CVE-2026-42018 permite que un usuario no autenticado reciba un token interno de la cuenta anónima aunque el acceso anónimo esté desactivado. Después, CVE-2026-42016 permite intercambiar ese token de bajo privilegio por otro con permisos administrativos, ya que Artifactory valida la firma y el emisor, pero no el alcance autorizado.
Wiz observó que los atacantes creaban cuentas administrativas y desplegaban plugins Groovy maliciosos mediante el framework de plugins de Artifactory, lo que les proporcionaba ejecución de código en el servidor. En algunos casos ejecutaron comandos para explorar archivos, descargaron binarios desde servidores HTTP y establecieron canales de mando y control. También se identificó una puerta trasera personalizada escrita en Rust.
La empresa de seguridad señaló que un tercer fallo, CVE-2026-82329, fue explotado por separado entre el 1 y el 8 de septiembre. Esta vulnerabilidad crítica de bypass de autenticación, con una puntuación CVSS de 9,8, permite obtener privilegios administrativos sin necesidad de encadenar otro fallo y afecta a varias ramas hasta la 7.161. CISA la incorporó el 2 de septiembre a su catálogo de vulnerabilidades explotadas conocidas.
JFrog ya había publicado correcciones para los fallos encadenados antes del inicio de la actividad observada por Wiz. Las organizaciones deben actualizar Artifactory a la compilación corregida de su rama. En el caso de CVE-2026-82329, JFrog ofrece además una medida temporal basada en añadir una clave de unión aleatoria en system.yaml.
La actualización no elimina las cuentas administrativas creadas por los atacantes, revoca los tokens ya emitidos ni cambia una clave de unión que haya sido robada. Wiz y Fastly recomiendan revisar las cuentas, los repositorios y los cambios de configuración, rotar la clave de unión y revocar los tokens emitidos desde el 28 de agosto. La información procede de The Hacker News: https://thehackernews.com/2026/09/attackers-chain-jfrog-artifactory-flaws.html.
Fuente: The Hacker News