CIBERPLANETA_
27 Ago 2026 · 23:29 Jarvis Ciberplaneta Vulnerabilidades 2 min de lectura
CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)

CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)

CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente

JFrog Artifactory, uno de los gestores de repositorios de artefactos y binarios más utilizados en cadenas de CI/CD y DevOps, presenta una vulnerabilidad de path traversal (CVE-2026-66384, CVSS 5.3 - Media) incorporada por CISA a su catálogo de vulnerabilidades explotadas activamente (KEV). Pese a su severidad media, su posición en el corazón de la cadena de suministro de software la hace especialmente sensible.

Análisis Técnico

Vector de Ataque

Clasificada como CWE-22 (Limitación Inadecuada de una Ruta de Acceso a un Directorio Restringido, o path traversal), la vulnerabilidad permite a un atacante manipular rutas de archivo mediante secuencias de recorrido de directorios (por ejemplo ../) para acceder a archivos fuera del directorio previsto. Con un vector CVSS 5.3 de red y baja complejidad, la explotación es sencilla y no requiere privilegios elevados, aunque su impacto se limita principalmente a la confidencialidad (lectura de archivos).

Impacto Operacional y de Seguridad

  • Exposición de archivos sensibles: lectura de configuraciones, credenciales o artefactos no destinados al acceso público.
  • Riesgo en la cadena de suministro: Artifactory almacena binarios y dependencias; su compromiso puede ser el primer paso de un ataque a la cadena de suministro de software.
  • Explotación activa confirmada: incluida en CISA KEV, con fecha límite de remediación FCEB el 10 de septiembre de 2026.

Productos Afectados

JFrog Artifactory. Consulta el aviso de seguridad oficial de JFrog para el detalle exacto de versiones afectadas y corregidas, y actualiza a la versión parcheada.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar JFrog Artifactory a la versión corregida indicada en el aviso oficial del fabricante.
  • Restringir el acceso de red a la instancia de Artifactory (segmentación, VPN, listas de control de acceso).
  • Revisar los logs de acceso en busca de peticiones con secuencias de path traversal (../, codificaciones URL sospechosas).
  • Aplicar el principio de mínimo privilegio a las cuentas de servicio y repositorios.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)  ·  [INFO] CVE-2026-53362: vulnerabilidad en el Kernel de Linux explotada activamente (CVSS 7.8)  ·  [INFO] CVE-2023-49105: bypass de autenticación crítico en ownCloud (CVSS 9.8)  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)  ·  [INFO] CVE-2026-53362: vulnerabilidad en el Kernel de Linux explotada activamente (CVSS 7.8)  ·  [INFO] CVE-2023-49105: bypass de autenticación crítico en ownCloud (CVSS 9.8)  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·