VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-090 CVE-2026-82329

Evasión de Autenticación y Toma de Control Administrativo en JFrog Artifactory

Publicado: Sept. 24, 2026  ·  Estado: Activa

Sistemas Afectados

Instalaciones autogestionadas (self-hosted) de JFrog Artifactory en versiones previas a 7.111.21, ramas 7.117 (anteriores a 7.117.28), 7.125 (anteriores a 7.125.20), 7.133 (anteriores a 7.133.29), 7.146 (anteriores a 7.146.38) y 7.161 (anteriores a 7.161.20).

Descripción

El fallo está siendo explotado activamente en entornos reales para acuñar tokens de administración, lo que representa una amenaza directa de compromiso de la cadena de suministro de software.

La vulnerabilidad (CVE-2026-82329) radica en el componente JFrog Access, encargado de emitir y validar credenciales en la plataforma. En instancias con configuración estándar donde no se haya parametrizado una clave de unión (join key) adicional personalizada, el sistema genera una clave por defecto que permite a un actor externo forjar credenciales y emitir tokens administrativos legítimos. Con estos privilegios, los atacantes pueden alterar repositorios, manipular imágenes o paquetes de software consumidos por flujos CI/CD y pivotar hacia la infraestructura productiva interna.

Recomendaciones

Actualizar de manera inmediata las instancias de JFrog Artifactory a las versiones corregidas de acuerdo a su rama de despliegue (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20).

Como mitigación urgente si la actualización no puede aplicarse de inmediato, aislar la interfaz web y la API de administración de Artifactory mediante firewalls o listas de acceso para permitir conexiones exclusivamente desde segmentos de red interna confiables. Asimismo, se insta a auditar la creación reciente de tokens de acceso, revisar cuentas y roles de usuario, y rotar las claves criptográficas y secretos de federación de la plataforma.

Información de la Alerta

Código:
VENCERT-2026-090
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-82329
Publicado:
Sept. 24, 2026
Volver a Alertas