{"id":24108,"date":"2026-09-26T09:00:00","date_gmt":"2026-09-26T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=24108"},"modified":"2026-09-29T08:51:36","modified_gmt":"2026-09-29T08:51:36","slug":"contas-atacantes-artifactory-post-parche","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/09\/26\/contas-atacantes-artifactory-post-parche\/","title":{"rendered":"Tras el parche de Artifactory, las cuentas de los atacantes siguen activas"},"content":{"rendered":"<p><strong>CISA (EE. UU.) dio tres d\u00edas a las autoridades federales para cerrar una vulnerabilidad explotada en Citrix NetScaler. La entrada del cat\u00e1logo cita una posible denegaci\u00f3n de servicio. Investigadores ya lograron ejecutar c\u00f3digo como root en ese producto, al parecer por la misma falla. Los ataques a JFrog Artifactory y PaperCut han dejado rastros que persisten tras el parche.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"color:#69d8ed;text-transform:uppercase;letter-spacing:0.08em;font-size:0.82em;font-weight:700;margin:0 0 16px;\">Lo esencial en breve<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.7;\">\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Las cuentas de administrador y los plugins sobreviven a la actualizaci\u00f3n.<\/strong> En Artifactory, las cuentas de administrador creadas y los plugins Groovy maliciosos persisten tras los reinicios seg\u00fan Wiz; la actualizaci\u00f3n solo cierra el punto de entrada.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Las claves de firma robadas siguen siendo v\u00e1lidas.<\/strong> Con la clave de firma de Access private.key se pueden generar, seg\u00fan Wiz, tokens para cualquier usuario; un parche no la revoca. Ante tal hallazgo, Wiz recomienda restablecer el certificado de tokens.<\/li>\n<li style=\"margin-bottom:0;\"><strong style=\"color:#69d8ed;\">Ante la sospecha de compromiso, queda la reconstrucci\u00f3n.<\/strong> PaperCut recomienda poner a salvo las copias de seguridad, reinstalar por completo el Application Server y restaurar una copia de seguridad limpia.<\/li>\n<\/ul>\n<\/div>\n<h2>Plazos para las autoridades de EE. UU.<\/h2>\n<p>El 26 de agosto de 2026, CISA a\u00f1adi\u00f3 la vulnerabilidad CVE-2026-8452 en Citrix NetScaler ADC y NetScaler Gateway al <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-8452\">Known Exploited Vulnerabilities Catalog<\/a> y fij\u00f3 a las autoridades de EE. UU. un plazo de aplicaci\u00f3n hasta el 29 de agosto de 2026. La entrada describe el posible impacto como denegaci\u00f3n de servicio y marca un triaje forense conforme a BOD-26-04 como no necesario. No contiene informaci\u00f3n sobre consecuencias en el sistema, como archivos depositados o cuentas nuevas.<\/p>\n<p>Citrix enumera como afectados NetScaler ADC y Gateway 14.1 anteriores a 14.1-72.61, as\u00ed como 13.1 anteriores a 13.1-63.18. En las pruebas de <a href=\"https:\/\/labs.watchtowr.com\/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452\/\">watchTowr Labs<\/a>, la vulnerabilidad era explotable cuando SAML est\u00e1 configurado como Service Provider o Identity Provider.<\/p>\n<p><strong>\u00bfQu\u00e9 es el cat\u00e1logo KEV?<\/strong> El Known Exploited Vulnerabilities Catalog es una lista de la agencia estadounidense de ciberseguridad CISA con vulnerabilidades cuya explotaci\u00f3n en el mundo real est\u00e1 documentada. Para las autoridades de EE. UU., la inclusi\u00f3n conlleva un plazo de aplicaci\u00f3n; en el caso de CVE-2026-8452, tres d\u00edas.<\/p>\n<h2>Webshell en la appliance de pruebas de NetScaler<\/h2>\n<p>watchTowr muestra en una appliance de pruebas con NetScaler 13.1 c\u00f3mo un elemento de firma de tama\u00f1o excesivo en un mensaje SAML sobrescribe memoria del heap y provoca el fallo del proceso de paquetes nsppe, que corre como root. Adem\u00e1s, el equipo ejecuta shellcode en el proceso root nsppe y deposita la webshell PHP \/var\/vpn\/theme\/x.php. watchTowr considera probable la atribuci\u00f3n a CVE-2026-8452 porque Citrix describe la vulnerabilidad como un desbordamiento de memoria (memory overflow).<\/p>\n<p>Tras un fallo de nsppe, el gestor de procesos pitboss reinicia por defecto toda la instancia y con ello se pierde cada archivo depositado. Solo porque el shellcode neutraliza los manejadores de se\u00f1ales, pitboss reinicia \u00fanicamente el proceso nsppe y la webshell persiste hasta el pr\u00f3ximo reinicio completo.<\/p>\n<h2>Minutos hasta la cuenta de administrador<\/h2>\n<p>La empresa de seguridad en la nube <a href=\"https:\/\/www.wiz.io\/blog\/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201\">Wiz<\/a> observ\u00f3 entre el 15 de agosto y el 8 de septiembre de 2026 a varios atacantes en instancias de JFrog Artifactory autoalojadas. Encadenaron CVE-2026-42018, un token filtrado del usuario an\u00f3nimo interno, con CVE-2026-42016, una comprobaci\u00f3n defectuosa de los permisos del token. El token escalado conserva el nombre de la cuenta an\u00f3nima, de modo que las acciones posteriores aparecen como token:anonymous. En algunos casos pasaron menos de cinco minutos entre la primera solicitud y una nueva cuenta de administrador.<\/p>\n<p>Una tercera vulnerabilidad cr\u00edtica de Artifactory, CVE-2026-82329, permite con la configuraci\u00f3n est\u00e1ndar acceder a derechos de administrador sin iniciar sesi\u00f3n. Entre el 1 y el 8 de septiembre de 2026, Wiz observ\u00f3 varias explotaciones exitosas, cada una con un POST a \/access\/api\/v1\/registry\/join que devolv\u00eda HTTP 200 o 201 con un token de administrador en el cuerpo de la respuesta.<\/p>\n<p>Tras la entrada, Wiz observ\u00f3 en distintos atacantes cuentas de administrador persistentes, algunas camufladas como jfrog-distribution, backup-service, repo-service o ldap_admin. Algunos atacantes instalaron plugins Groovy maliciosos o una puerta trasera en Rust con conexi\u00f3n a un servidor de control; otros robaron tras explotar CVE-2026-82329 el Join-Key de la plataforma y generaron tokens de larga duraci\u00f3n. Los plugins Groovy tambi\u00e9n pueden capturar la clave de firma de Access private.key. Quien la posee puede generar, seg\u00fan Wiz, incluso despu\u00e9s de un parche, tokens v\u00e1lidos de forma permanente para cualquier usuario.<\/p>\n<p>Cuando se public\u00f3 CVE-2026-42016 a finales de julio, el 67 % de las organizaciones con Artifactory en los entornos registrados por Wiz ten\u00eda al menos una instancia vulnerable; seis semanas despu\u00e9s segu\u00eda siendo el 59 %. Wiz recomienda actualizar primero las instancias accesibles desde internet y limitar el acceso de red a usuarios y sistemas de confianza. Para cada rama de versiones existe una versi\u00f3n corregida propia, desde la 7.111.21 en la rama m\u00e1s antigua hasta la 7.161.20 en la m\u00e1s reciente.<\/p>\n<h2>Parches de PaperCut e indicios de compromiso<\/h2>\n<p>El proveedor de gesti\u00f3n de impresi\u00f3n PaperCut califica en su <a href=\"https:\/\/www.papercut.com\/kb\/Main\/security-bulletin-27-aug-2026-urgent-security-advisory\/\">bolet\u00edn de seguridad<\/a> la elusi\u00f3n de autenticaci\u00f3n CVE-2026-81578 con un CVSS de 8,8. Permite a un atacante, sin iniciar sesi\u00f3n, modificar determinadas configuraciones del sistema. Adem\u00e1s, el bolet\u00edn menciona CVE-2026-82078, carga din\u00e1mica insegura de clases en el conector de base de datos, con un CVSS de 9,4.<\/p>\n<p>Las versiones de mantenimiento regulares 26.0.5, 25.0.13 y 24.1.10 del 10 de septiembre de 2026 sustituyen todos los parches de emergencia publicados entre el 28 de agosto y el 1 de septiembre. PaperCut las recomienda a todos los clientes, aunque el servidor no sea accesible desde internet. Seg\u00fan el fabricante, quien a\u00fan opere el primer o el segundo parche de emergencia debe actualizar de inmediato. Los parches de emergencia indicaban el mismo n\u00famero de versi\u00f3n que el estado sin parchear, por lo que el aviso del producto no permit\u00eda distinguir servidores parcheados de no parcheados.<\/p>\n<p>Como indicios de compromiso, el fabricante se\u00f1ala archivos server.log ausentes, truncados de forma inesperada o eliminados, l\u00edneas de registro como \u00abDB URL: jdbc:derby:memory:pwn;create=true\u00bb, as\u00ed como archivos de clase con nombres de cinco caracteres en server\\lib y los correspondientes archivos .cmd o .out en el directorio de datos. Los atacantes pueden eliminar estos archivos en el transcurso, de modo que su ausencia no descarta un compromiso.<\/p>\n<p>En los casos observados, el proceso pc-app.exe inici\u00f3 el shell cmd.exe con whoami y ver. Donde la protecci\u00f3n de endpoints no intervino, una secuencia de comandos documentada descarg\u00f3 ace.exe desde la direcci\u00f3n sendit.sh, instal\u00f3 el servicio de Windows Remote Access Service con el agente SimpleHelp SimpleService.exe como LocalSystem con inicio autom\u00e1tico y descarg\u00f3 AnyDesk. Ante la sospecha, PaperCut recomienda poner a salvo las copias de seguridad, reinstalar por completo el Application Server y restaurar una copia de seguridad limpia.<\/p>\n<h2>Triaje obligatorio con Switchvox<\/h2>\n<p>El 2 de septiembre de 2026, CISA a\u00f1adi\u00f3 la vulnerabilidad CVE-2026-9586 de la centralita telef\u00f3nica Sangoma Switchvox al <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-9586\">cat\u00e1logo KEV<\/a> y marc\u00f3 aqu\u00ed un triaje forense conforme a BOD-26-04 como necesario. La inyecci\u00f3n SQL permite a un atacante, sin iniciar sesi\u00f3n, ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL con una \u00fanica solicitud manipulada, hasta llegar a la ejecuci\u00f3n remota de c\u00f3digo (Remote Code Execution). Como plazo para las autoridades, la entrada indica el 5 de septiembre de 2026.<\/p>\n<p>Con NetScaler, CISA no exige un triaje forense; con Switchvox, s\u00ed. Los ataques documentados contra Artifactory y PaperCut dejaron sus rastros en cuentas, plugins, servicios y claves que deben revisarse antes de cerrar la ventana de mantenimiento. El nivel de parches no muestra si existen cuentas al estilo de jfrog-distribution o un servicio SimpleHelp en el servidor PaperCut.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 cerrada. Al tocarla se desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfPor qu\u00e9 una actualizaci\u00f3n de seguridad no basta despu\u00e9s de un ataque?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Una actualizaci\u00f3n sustituye el software vulnerable. Con ello no elimina las cuentas, los servicios ni los plugins que un atacante haya configurado previamente. En PaperCut, por ejemplo, los atacantes instalaron un servicio de Windows con el agente SimpleHelp como LocalSystem, que se ejecuta en cada arranque del sistema.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 rastros documenta Wiz tras los ataques a Artifactory?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Wiz observ\u00f3 en distintos atacantes plugins Groovy maliciosos, una puerta trasera en Rust con conexi\u00f3n a un servidor de control y cuentas de administrador persistentes con nombres discretos como jfrog-distribution o repo-service. Tras explotar CVE-2026-82329, algunos atacantes robaron adem\u00e1s el Join-Key y generaron tokens de larga duraci\u00f3n.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 recomienda PaperCut ante la sospecha de un compromiso?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El fabricante recomienda reconstruir por completo el Application Server a partir de una copia de seguridad limpia. Se consideran indicios los archivos server.log ausentes o truncados, l\u00edneas de registro como \u00abDB URL: jdbc:derby:memory:pwn;create=true\u00bb y archivos de clase con nombres de cinco caracteres en server\\lib. Su ausencia no descarta un compromiso, porque los atacantes pueden eliminar estos archivos en el transcurso.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/07\/06\/18-meses-sin-parche-como-un-vacio-en-argo-cd-abre-todo-el-cluster-de-kubernetes\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/net-argo-cd-luecke-kubernetes-cluster-uebern-41133891.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">18 meses sin parche: C\u00f3mo un vac\u00edo en Argo CD abre todo el cl\u00faster de Kubernetes<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/es\/seguridad-aparente-cuando-la-ciberpolicia-no-actua-en-caso-de-emergencia\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-scheinsicherheit-cyberpolice-greift-nich-88085170-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Seguridad aparente: Cuando la ciberpolic\u00eda no act\u00faa en caso de emergencia<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n<p style=\"font-style:italic;text-align:right;font-size:0.85em;margin-top:8px;\">Fuente de la imagen: generado por IA (septiembre 2026)<\/p>\n","protected":false},"excerpt":{"rendered":"Cuentas de administrador, puertas traseras y mantenimiento remoto sobreviven al parche. Ataques a Artifactory y PaperCut muestran qu\u00e9 revisar despu\u00e9s.","protected":false},"author":50,"featured_media":24089,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"parche","_yoast_wpseo_title":"Tras el parche de Artifactory, las cuentas de los atacantes siguen activas","_yoast_wpseo_metadesc":"Cuentas de administrador, puertas traseras y mantenimiento remoto sobreviven al parche. Ataques a Artifactory y PaperCut muestran qu\u00e9 revisar despu\u00e9s.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"es","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[257],"tags":[],"class_list":["post-24108","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-es"],"evm_reading_time_minutes":9,"wpml_language":"es","wpml_translation_of":24067,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/24108","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=24108"}],"version-history":[{"count":11,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/24108\/revisions"}],"predecessor-version":[{"id":24285,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/24108\/revisions\/24285"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/24089"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=24108"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=24108"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=24108"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}