CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 02 Sep 2026 17:06

Alerta de Seguridad: JFrog Artifactory - Bypass de Autenticacion Critico Explotado (CVE-2026-82329)

Alerta de Seguridad: JFrog Artifactory - Bypass de Autenticacion Critico Explotado (CVE-2026-82329)

CVE-2026-82329 (CVSS 9.8): fallo de autenticacion en JFrog Artifactory permite a un atacante no autenticado forjar tokens de administrador. Explotado en el mundo real desde el 1-sep-2026. Solo afecta self-hosted; parchear a 7.161.20 de inmediato.

CVE-2026-82329 es una vulnerabilidad critica de bypass de autenticacion (CWE-287) en JFrog Artifactory, con puntuacion CVSS 9.8. Bajo la configuracion por defecto, un atacante no autenticado con solo acceso de red puede obtener privilegios de administrador sobre la instancia.

El fallo reside en JFrog Access: las instancias sin una join key adicional configurada reciben una clave "fantasma" predecible que el atacante abusa para acunar tokens de administrador validos. JFrog publico el parche el 28 de agosto de 2026 y, apenas cuatro dias despues, la firma watchTowr confirmo explotacion activa en el mundo real (1 de septiembre).

Artifactory es el repositorio central de artefactos que alimenta los pipelines CI/CD de miles de empresas. Un compromiso permite envenenar binarios, manipular pipelines de construccion, moverse lateralmente a produccion y distribuir software malicioso a todos los consumidores downstream. La red de honeypots Attacker Eye de watchTowr observo a atacantes creando usuarios de puerta trasera y enumerando usuarios, grupos, credenciales y topologias de acceso federado.

Importante: al 2 de septiembre de 2026 el CVE aun NO figura en el catalogo CISA KEV pese a la explotacion confirmada. No esperar al listado oficial para priorizar el parche.

Red / no autenticado (AV:N, PR:N, UI:N). Bypass de autenticacion que permite forjar/acunar tokens de administrador mediante una join key 'fantasma' predecible en JFrog Access. Sin interaccion del usuario. Deriva en escalada a administrador, creacion de usuarios backdoor, envenenamiento de artefactos y ataque a la cadena de suministro.

  • JFrog Artifactory self-hosted: 7.111.4-7.111.21, 7.117.0-7.117.27, 7.125.0-7.125.19, 7.133.0-7.133.28, 7.146.0-7.146.36, 7.161.0-7.161.19. NO afecta a JFrog SaaS/Cloud. Fijado en 7.161.20 (28-ago-2026).
CVEs (1)
CVE-2026-82329
  • Actualizar de inmediato a la version parcheada de tu rama: 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 o 7.111.21.
  • No esperar a la ventana de mantenimiento ni a la inclusion en CISA KEV: la explotacion ya esta activa.
  • Restringir el acceso de red a las interfaces de gestion a rangos internos de confianza; nunca exponer el panel admin a internet.
  • Auditar logs de acceso/auditoria: generacion de tokens sin login previo, IPs desconocidas en endpoints admin, y llamadas a APIs de usuarios/permisos/repositorios desde cuentas sin alcance admin posteriores al 28-ago-2026.
  • Rotar todas las credenciales admin generadas durante la ventana de exposicion. Parchear sin rotar deja una puerta trasera viva.
  • Revisar sistemas conectados y downstream por cambios maliciosos o cuentas backdoor.
[INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·