JFrog reveló una omisión de autenticación crítica en su producto Artifactory autoalojado (CVE-2026-82329) el 28 de agosto de 2026. El fallo, con una puntuación CVSS de 9.8, permite a un atacante falsificar un token de administrador y tomar el control total sin necesidad de un nombre de usuario, contraseña o sesión. Los equipos de inteligencia de amenazas informan que el ataque ya está afectando a instalaciones con acceso a internet.

Cómo funciona el error

El mecanismo de tokens de actualización (refresh-token) de Artifactory comprueba una firma digital para verificar un token. En la configuración predeterminada, la rutina de validación acepta un token manipulado cuya firma parece válida. Por lo tanto, un atacante puede generar un token que el servidor trate como una credencial de administrador y realizar cualquier llamada a la API: crear o eliminar repositorios, exponer código fuente o depositar artefactos maliciosos.

Quién está en riesgo

  • Empresas que ejecutan Artifactory on-premises – especialmente aquellas que exponen el servicio a la internet pública.
  • Equipos que dependen de la configuración de validación de tokens predeterminada – la vulnerabilidad solo desaparece cuando la lógica de validación se parchea o se refuerza manualmente.
  • Clientes de la nube – no se ven afectados directamente porque el servicio gestionado se actualizó antes del anuncio público.

Pasos inmediatos para usuarios autoalojados

  1. Identifique su versión – llame a /artifactory/api/system/version.
  2. Actualice – pase a una de las versiones parcheadas (7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 o 7.161.20).
  3. Audite los tokens activos – utilice la Access REST API para listar los tokens actuales y marcar cualquier token que no reconozca.
  4. Revise los registros de auditoría – busque en el registro access-audit eventos CreateToken que no hayan sido generados por sus pipelines de CI/CD o herramientas de automatización.

Si no puede actualizar de inmediato, aísle la instancia de Artifactory de internet, cierre cualquier endpoint de creación de tokens que no se utilice y rote todos los tokens de administrador existentes.

Qué dice JFrog

El aviso de JFrog señala que el problema solo aparece bajo la configuración predeterminada del producto. Los clientes que hayan aplicado reglas de validación de tokens personalizadas podrían estar ya protegidos, pero el proveedor sigue recomendando la actualización. La empresa ha lanzado parches para todas las versiones on-premise compatibles y ha confirmado que la oferta en la nube ya es inmune.

La conclusión es sencilla: si ejecuta Artifactory en sus propios servidores, verifique su versión hoy mismo, aplique el parche y limpie su inventario de tokens. La ventana de explotación ya está abierta; retrasar la remediación solo amplía la superficie de ataque.