Noticias de Ciberseguridad

Detalle de la noticia

Vulnerabilidad

Los atacantes aprovechan una serie de vulnerabilidades de JFrog Artifactory para obtener control de administrador e instalar puertas traseras

Fuente: The Hacker News Publicado: 11/09/2026 · 07:31 UTC
Compartir:
Vulnerabilidad Los atacantes aprovechan una serie de vulnerabilidades de JFrog Artifactory para obtener control de administrador e instalar puertas traseras
Imagen: The Hacker News

Una empresa de seguridad en la nube informó que se han detectado ataques dirigidos a servidores autoalojados de una plataforma de repositorios de software, encadenando dos vulnerabilidades distintas para lograr el control administrativo de los sistemas y colocar puertas traseras. Ninguno de estos dos fallos otorga control de administrador por sí solo, pero el primer problema entrega un token interno de usuario anónimo a quien realiza una llamada sin autenticar, mientras que el segundo permite intercambiar dicho token por uno con permisos de administrador debido a una deficiencia en la validación de sus capacidades permitidas.

Los incidentes observados mostraron que estas acciones dejaban registros bajo el usuario anónimo y que, en ciertas ocasiones, el proceso completo desde la solicitud inicial hasta la creación de una cuenta de administrador tomaba menos de cinco minutos. Con esta autoridad, los atacantes realizaron diversas actividades que incluyeron la creación de cuentas de administrador persistentes, la instalación de complementos maliciosos para la ejecución de código, el uso de comandos de shell y la descarga de binarios para abrir canales de comando y control, además de emplear una puerta trasera personalizada.

Adicionalmente, se identificó un tercer fallo de elusión de autenticación en la misma plataforma, el cual fue explotado de manera independiente y de forma masiva tras la aparición de un exploit público y reportes de intentos de explotación en redes de entrega de contenido. Este problema crítico permite a un atacante no autenticado obtener privilegios administrativos por sí solo y provocó que las autoridades agregaran la vulnerabilidad a su catálogo de explotadas, estableciendo plazos para su mitigación.

Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.