Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades de Artifactory encadenadas para desplegar malware de puerta trasera


Atacantes están explotando vulnerabilidades críticas en JFrog Artifactory para evadir la autenticación y obtener privilegios de administrador en servidores autoalojados. Mediante una cadena de exploits, los hackers instalan puertas traseras en Rust y plugins maliciosos para ejecutar comandos y robar datos. Se recomienda actualizar inmediatamente a las versiones oficiales y revisar el sistema en busca de cuentas o tokens sospechosos.



Los actores de amenazas están explotando vulnerabilidades críticas y de alta severidad en JFrog Artifactory para evadir la autenticación, obtener privilegios de administrador y desplegar una puerta trasera (backdoor) de Rust en servidores autoalojados vulnerables.

Un nuevo informe de la empresa de seguridad en la nube Wiz confirmó la explotación en múltiples entornos, incluyendo una cadena de exploits que combina CVE-2026-42018 y CVE-2026-42016.

La tercera vulnerabilidad es CVE-2026-82329, una evasión de autenticación crítica que la empresa de seguridad ofensiva watchTowr observó siendo explotada a principios de este mes para generar tokens de administrador.

Según Wiz, los atacantes explotan CVE-2026-42018 para obtener un JSON Web Token (JWT) perteneciente a un usuario anónimo interno de Artifactory, incluso cuando el acceso anónimo está desactivado, con privilegios bajos.

Luego aumentan los permisos al nivel de administrador explotando CVE-2026-42016, causada por una validación de token insuficiente.

Entre el 15 de agosto y el 8 de septiembre, múltiples actores de amenazas explotaron las dos vulnerabilidades para obtener un JWT para el usuario anónimo interno y luego intercambiarlo por un token con alcance de administrador.

Los investigadores señalan que, en algunos casos, el atacante tardó menos de cinco minutos en crear una cuenta de administrador.

Tras crear cuentas de administrador y generar tokens de acceso de larga duración, los atacantes instalaron plugins maliciosos de Groovy para ejecutar comandos arbitrarios y establecieron persistencia desplegando una puerta trasera basada en Rust.

“Entre el 15 de agosto y el 8 de septiembre de 2026, observamos a múltiples actores encadenar CVE-2026-42018 y CVE-2026-42016 contra instancias de Artifactory autoalojadas”, afirma Wiz en su blog.

“En múltiples casos, observamos la descarga de una puerta trasera de Rust personalizada con capacidades de C2”.

En la siguiente etapa, el actor de la amenaza descargó cargas útiles (payloads) adicionales en /dev/shm, /tmp y /var/tmp, cargó webshells, robó datos de configuración de Artifactory y claves de unión de clúster, enumeró repositorios, tokens y usuarios, y añadió sus claves SSH a las cuentas recién creadas.

Wiz advierte que entre el 49% y el 62% de las instancias de Artifactory alcanzables son vulnerables a al menos uno de los tres fallos.

Se recomienda a los administradores de sistemas actualizar inmediatamente a una de las siguientes versiones de lanzamiento de Artifactory o posteriores:

* 7.111.21
* 7.117.28
* 7.125.20
* 7.133.29
* 7.146.38
* 7.161.20

Después de actualizar, investigue las instancias expuestas a internet en busca de creación de tokens inesperados, cuentas de administrador fraudulentas, actividad de plugins sospechosa y solicitudes de enumeración, y restrinja el acceso únicamente a sistemas confiables.

Wiz ha enumerado indicadores de compromiso (IoCs) asociados con los ataques observados para ayudar a los defensores a detectarlos rápidamente.

BleepingComputer ha contactado a JFrog para confirmar la actividad reportada, pero no hemos recibido respuesta hasta el momento de la publicación.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.