AIO APEX

Atacantes encadenan tres fallas de JFrog Artifactory para plantar backdoors Rust dentro de pipelines de build de Fortune 100

BleepingComputer
Compartir:
Atacantes encadenan tres fallas de JFrog Artifactory para plantar backdoors Rust dentro de pipelines de build de Fortune 100

Los atacantes encadenaron tres vulnerabilidades en JFrog Artifactory para tomar el control administrativo de instancias self-hosted, plantar una puerta trasera basada en Rust y mantener acceso persistente en una campaña de 24 días que podría haber envenenado los pipelines de construcción de software de miles de empresas. Los investigadores de Wiz advirtieron que entre el 49% y el 62% de las instancias Artifactory accesibles públicamente siguen siendo vulnerables a al menos una de las tres fallas.

JFrog Artifactory es el repositorio de artifacts más utilizado en el mundo DevOps, presente en el pipeline de construcción del 83% de las empresas Fortune 100. Una instancia Artifactory comprometida es un punto de staging desde el cual los atacantes pueden envenenar artifacts de software antes de que lleguen a los entornos de producción.

Cómo funciona la cadena de ataque

La campaña explotó CVE-2026-42018 para extraer tokens JWT, luego CVE-2026-42016 para escalar privilegios a nivel administrador. CVE-2026-82329 es una omisión de autenticación independiente con CVSS 9.8 que permite a un atacante no autenticado forjar tokens de administrador directamente. Wiz observó que en algunos casos los atacantes tardaron menos de cinco minutos desde el primer contacto hasta la creación de una cuenta de administrador.

Con acceso de administrador, instalaron plugins Groovy maliciosos para ejecutar comandos arbitrarios y desplegaron una puerta trasera personalizada en Rust con capacidades de mando y control.

Qué hacer

Las organizaciones deben actualizar a la versión 7.111.21 o posterior y auditar inmediatamente sus instancias: cuentas de administrador no autorizadas, tokens de acceso sospechosos, plugins Groovy instalados inesperadamente y conexiones de red salientes inusuales. Dado que el backdoor en Rust puede sobrevivir al parcheo, las organizaciones deben asumir que las instancias vulnerables durante agosto-septiembre podrían estar comprometidas y rotar todas las credenciales.

Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.

Ver fuente original
Compartir: