Sistemas Afectados
Instalaciones autogestionadas (self-hosted) de JFrog Artifactory en versiones previas a 7.111.21, ramas 7.117 (anteriores a 7.117.28), 7.125 (anteriores a 7.125.20), 7.133 (anteriores a 7.133.29), 7.146 (anteriores a 7.146.38) y 7.161 (anteriores a 7.161.20).
Descripción
El fallo está siendo explotado activamente en entornos reales para acuñar tokens de administración, lo que representa una amenaza directa de compromiso de la cadena de suministro de software.
La vulnerabilidad (CVE-2026-82329) radica en el componente JFrog Access, encargado de emitir y validar credenciales en la plataforma. En instancias con configuración estándar donde no se haya parametrizado una clave de unión (join key) adicional personalizada, el sistema genera una clave por defecto que permite a un actor externo forjar credenciales y emitir tokens administrativos legítimos. Con estos privilegios, los atacantes pueden alterar repositorios, manipular imágenes o paquetes de software consumidos por flujos CI/CD y pivotar hacia la infraestructura productiva interna.
Recomendaciones
Actualizar de manera inmediata las instancias de JFrog Artifactory a las versiones corregidas de acuerdo a su rama de despliegue (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20).
Como mitigación urgente si la actualización no puede aplicarse de inmediato, aislar la interfaz web y la API de administración de Artifactory mediante firewalls o listas de acceso para permitir conexiones exclusivamente desde segmentos de red interna confiables. Asimismo, se insta a auditar la creación reciente de tokens de acceso, revisar cuentas y roles de usuario, y rotar las claves criptográficas y secretos de federación de la plataforma.
Información de la Alerta
VENCERT-2026-090
🔴 Crítica
Activa
CVE-2026-82329
Sept. 24, 2026