CIBERPLANETA_
🟠 SEVERIDAD ALTA 11 Sep 2026 19:01

Alerta de Seguridad: JFrog Artifactory - Escalada de Privilegios (CVE-2026-42016)

Alerta de Seguridad: JFrog Artifactory - Escalada de Privilegios (CVE-2026-42016)

CVE-2026-42016 (CVSS 8.1): JFrog Artifactory Self-Hosted < 7.133.11 valida la firma del token pero no su scope, permitiendo escalada de privilegios. En CISA KEV (explotación activa). Fecha límite FCEB: 25-09-2026.

CVE-2026-42016 es una vulnerabilidad de autorización incorrecta (CWE-863) en JFrog Artifactory Self-Hosted en versiones anteriores a 7.133.11. El fallo se origina porque la plataforma valida únicamente la firma y el emisor de los tokens de acceso, pero no verifica el scope (ámbito de permisos) asociado a dichos tokens.

Como consecuencia, un usuario autenticado con un token de bajo privilegio puede utilizarlo para acceder a funciones o recursos fuera de su alcance autorizado, logrando una escalada de privilegios. CISA la incorporó a su catálogo KEV el 11 de septiembre de 2026, confirmando explotación activa en entornos reales. Dada la posición crítica de Artifactory en las cadenas de CI/CD, el riesgo de ataques a la cadena de suministro de software es elevado.

Escalada de privilegios (LPE) vía red con acceso autenticado de bajo privilegio (AV:N/AC:L/PR:L/UI:N). Uso de un token válido de alcance limitado contra recursos fuera de su scope autorizado por validación incompleta de autorización (CWE-863).

  • JFrog Artifactory Self-Hosted: todas las versiones anteriores a 7.133.11. Corregido en 7.133.11 y posteriores.
CVEs (1)
CVE-2026-42016
  • Actualizar Artifactory Self-Hosted a la versión 7.133.11 o superior de forma prioritaria (versión que corrige el fallo).
  • Deshabilitar el acceso anónimo y aplicar el principio de mínimo privilegio en todos los tokens.
  • Rotar los tokens de acceso existentes y auditar registros en busca de accesos a recursos fuera del ámbito esperado.
  • Organismos FCEB (EE. UU.): cumplir con la directiva BOD 26-04 antes del 25 de septiembre de 2026; si no es posible mitigar, descontinuar el uso del producto.
  • Instancias Cloud gestionadas por JFrog: normalmente ya remediadas de forma automática; verificar con el fabricante.
[INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·