BRIEFING DE SEGURIDAD · 29.09.2026 DEENFRES

Práctica e Implementación

Tras el parche de Artifactory, las cuentas de los atacantes siguen activas

Por Benedikt Langer · 26 de septiembre de 2026 · 9 min de lectura

CISA (EE. UU.) dio tres días a las autoridades federales para cerrar una vulnerabilidad explotada en Citrix NetScaler. La entrada del catálogo cita una posible denegación de servicio. Investigadores ya lograron ejecutar código como root en ese producto, al parecer por la misma falla. Los ataques a JFrog Artifactory y PaperCut han dejado rastros que persisten tras el parche.

Lo esencial en breve

  • Las cuentas de administrador y los plugins sobreviven a la actualización. En Artifactory, las cuentas de administrador creadas y los plugins Groovy maliciosos persisten tras los reinicios según Wiz; la actualización solo cierra el punto de entrada.
  • Las claves de firma robadas siguen siendo válidas. Con la clave de firma de Access private.key se pueden generar, según Wiz, tokens para cualquier usuario; un parche no la revoca. Ante tal hallazgo, Wiz recomienda restablecer el certificado de tokens.
  • Ante la sospecha de compromiso, queda la reconstrucción. PaperCut recomienda poner a salvo las copias de seguridad, reinstalar por completo el Application Server y restaurar una copia de seguridad limpia.

Plazos para las autoridades de EE. UU.

El 26 de agosto de 2026, CISA añadió la vulnerabilidad CVE-2026-8452 en Citrix NetScaler ADC y NetScaler Gateway al Known Exploited Vulnerabilities Catalog y fijó a las autoridades de EE. UU. un plazo de aplicación hasta el 29 de agosto de 2026. La entrada describe el posible impacto como denegación de servicio y marca un triaje forense conforme a BOD-26-04 como no necesario. No contiene información sobre consecuencias en el sistema, como archivos depositados o cuentas nuevas.

Citrix enumera como afectados NetScaler ADC y Gateway 14.1 anteriores a 14.1-72.61, así como 13.1 anteriores a 13.1-63.18. En las pruebas de watchTowr Labs, la vulnerabilidad era explotable cuando SAML está configurado como Service Provider o Identity Provider.

¿Qué es el catálogo KEV? El Known Exploited Vulnerabilities Catalog es una lista de la agencia estadounidense de ciberseguridad CISA con vulnerabilidades cuya explotación en el mundo real está documentada. Para las autoridades de EE. UU., la inclusión conlleva un plazo de aplicación; en el caso de CVE-2026-8452, tres días.

Webshell en la appliance de pruebas de NetScaler

watchTowr muestra en una appliance de pruebas con NetScaler 13.1 cómo un elemento de firma de tamaño excesivo en un mensaje SAML sobrescribe memoria del heap y provoca el fallo del proceso de paquetes nsppe, que corre como root. Además, el equipo ejecuta shellcode en el proceso root nsppe y deposita la webshell PHP /var/vpn/theme/x.php. watchTowr considera probable la atribución a CVE-2026-8452 porque Citrix describe la vulnerabilidad como un desbordamiento de memoria (memory overflow).

Tras un fallo de nsppe, el gestor de procesos pitboss reinicia por defecto toda la instancia y con ello se pierde cada archivo depositado. Solo porque el shellcode neutraliza los manejadores de señales, pitboss reinicia únicamente el proceso nsppe y la webshell persiste hasta el próximo reinicio completo.

Minutos hasta la cuenta de administrador

La empresa de seguridad en la nube Wiz observó entre el 15 de agosto y el 8 de septiembre de 2026 a varios atacantes en instancias de JFrog Artifactory autoalojadas. Encadenaron CVE-2026-42018, un token filtrado del usuario anónimo interno, con CVE-2026-42016, una comprobación defectuosa de los permisos del token. El token escalado conserva el nombre de la cuenta anónima, de modo que las acciones posteriores aparecen como token:anonymous. En algunos casos pasaron menos de cinco minutos entre la primera solicitud y una nueva cuenta de administrador.

Una tercera vulnerabilidad crítica de Artifactory, CVE-2026-82329, permite con la configuración estándar acceder a derechos de administrador sin iniciar sesión. Entre el 1 y el 8 de septiembre de 2026, Wiz observó varias explotaciones exitosas, cada una con un POST a /access/api/v1/registry/join que devolvía HTTP 200 o 201 con un token de administrador en el cuerpo de la respuesta.

Tras la entrada, Wiz observó en distintos atacantes cuentas de administrador persistentes, algunas camufladas como jfrog-distribution, backup-service, repo-service o ldap_admin. Algunos atacantes instalaron plugins Groovy maliciosos o una puerta trasera en Rust con conexión a un servidor de control; otros robaron tras explotar CVE-2026-82329 el Join-Key de la plataforma y generaron tokens de larga duración. Los plugins Groovy también pueden capturar la clave de firma de Access private.key. Quien la posee puede generar, según Wiz, incluso después de un parche, tokens válidos de forma permanente para cualquier usuario.

Cuando se publicó CVE-2026-42016 a finales de julio, el 67 % de las organizaciones con Artifactory en los entornos registrados por Wiz tenía al menos una instancia vulnerable; seis semanas después seguía siendo el 59 %. Wiz recomienda actualizar primero las instancias accesibles desde internet y limitar el acceso de red a usuarios y sistemas de confianza. Para cada rama de versiones existe una versión corregida propia, desde la 7.111.21 en la rama más antigua hasta la 7.161.20 en la más reciente.

Parches de PaperCut e indicios de compromiso

El proveedor de gestión de impresión PaperCut califica en su boletín de seguridad la elusión de autenticación CVE-2026-81578 con un CVSS de 8,8. Permite a un atacante, sin iniciar sesión, modificar determinadas configuraciones del sistema. Además, el boletín menciona CVE-2026-82078, carga dinámica insegura de clases en el conector de base de datos, con un CVSS de 9,4.

Las versiones de mantenimiento regulares 26.0.5, 25.0.13 y 24.1.10 del 10 de septiembre de 2026 sustituyen todos los parches de emergencia publicados entre el 28 de agosto y el 1 de septiembre. PaperCut las recomienda a todos los clientes, aunque el servidor no sea accesible desde internet. Según el fabricante, quien aún opere el primer o el segundo parche de emergencia debe actualizar de inmediato. Los parches de emergencia indicaban el mismo número de versión que el estado sin parchear, por lo que el aviso del producto no permitía distinguir servidores parcheados de no parcheados.

Como indicios de compromiso, el fabricante señala archivos server.log ausentes, truncados de forma inesperada o eliminados, líneas de registro como «DB URL: jdbc:derby:memory:pwn;create=true», así como archivos de clase con nombres de cinco caracteres en server\lib y los correspondientes archivos .cmd o .out en el directorio de datos. Los atacantes pueden eliminar estos archivos en el transcurso, de modo que su ausencia no descarta un compromiso.

En los casos observados, el proceso pc-app.exe inició el shell cmd.exe con whoami y ver. Donde la protección de endpoints no intervino, una secuencia de comandos documentada descargó ace.exe desde la dirección sendit.sh, instaló el servicio de Windows Remote Access Service con el agente SimpleHelp SimpleService.exe como LocalSystem con inicio automático y descargó AnyDesk. Ante la sospecha, PaperCut recomienda poner a salvo las copias de seguridad, reinstalar por completo el Application Server y restaurar una copia de seguridad limpia.

Triaje obligatorio con Switchvox

El 2 de septiembre de 2026, CISA añadió la vulnerabilidad CVE-2026-9586 de la centralita telefónica Sangoma Switchvox al catálogo KEV y marcó aquí un triaje forense conforme a BOD-26-04 como necesario. La inyección SQL permite a un atacante, sin iniciar sesión, ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL con una única solicitud manipulada, hasta llegar a la ejecución remota de código (Remote Code Execution). Como plazo para las autoridades, la entrada indica el 5 de septiembre de 2026.

Con NetScaler, CISA no exige un triaje forense; con Switchvox, sí. Los ataques documentados contra Artifactory y PaperCut dejaron sus rastros en cuentas, plugins, servicios y claves que deben revisarse antes de cerrar la ventana de mantenimiento. El nivel de parches no muestra si existen cuentas al estilo de jfrog-distribution o un servicio SimpleHelp en el servidor PaperCut.

Preguntas frecuentes

Cada pregunta está cerrada. Al tocarla se desbloquea la respuesta.

¿Por qué una actualización de seguridad no basta después de un ataque?

Una actualización sustituye el software vulnerable. Con ello no elimina las cuentas, los servicios ni los plugins que un atacante haya configurado previamente. En PaperCut, por ejemplo, los atacantes instalaron un servicio de Windows con el agente SimpleHelp como LocalSystem, que se ejecuta en cada arranque del sistema.

¿Qué rastros documenta Wiz tras los ataques a Artifactory?

Wiz observó en distintos atacantes plugins Groovy maliciosos, una puerta trasera en Rust con conexión a un servidor de control y cuentas de administrador persistentes con nombres discretos como jfrog-distribution o repo-service. Tras explotar CVE-2026-82329, algunos atacantes robaron además el Join-Key y generaron tokens de larga duración.

¿Qué recomienda PaperCut ante la sospecha de un compromiso?

El fabricante recomienda reconstruir por completo el Application Server a partir de una copia de seguridad limpia. Se consideran indicios los archivos server.log ausentes o truncados, líneas de registro como «DB URL: jdbc:derby:memory:pwn;create=true» y archivos de clase con nombres de cinco caracteres en server\lib. Su ausencia no descarta un compromiso, porque los atacantes pueden eliminar estos archivos en el transcurso.

Más de la red MBF Media

cloudmagazin18 meses sin parche: Cómo un vacío en Argo CD abre todo el clúster de KubernetesDigital ChiefsSeguridad aparente: Cuando la ciberpolicía no actúa en caso de emergencia

Fuente de la imagen: generado por IA (septiembre 2026)

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH