Brecha en el Artifactory de OpenInfra Europe expone paquetes

Brecha en el Artifactory de OpenInfra Europe expone paquetes

Unos atacantes lograron entrar en una instancia autoalojada de JFrog Artifactory gestionada por OpenInfra Europe y se hicieron con acceso de administrador. Es posible que los paquetes distribuidos desde ella hayan sido manipulados. OpenInfra Europe, el centro regional de la OpenInfra Foundation, ha hecho público el incidente en un aviso de seguridad colocado en un lugar destacado de su página de inicio.

La advertencia va dirigida a cualquiera que descargara software del servidor afectado durante un periodo concreto.

"Cualquiera que haya descargado o instalado artefactos de https://artifactory.nordix.org/ entre el 28 de agosto y el 15 de septiembre de 2026 debe dejar de usarlos de inmediato, eliminarlos de sus pipelines y tratar estos paquetes como potencialmente comprometidos", señala el aviso.

Quién gestiona el sistema afectado

La OpenInfra Foundation forma parte de la Linux Foundation, una organización sin ánimo de lucro. Acoge y respalda proyectos de código abierto que se utilizan para operar infraestructuras de nube y centros de datos. Su proyecto más conocido es OpenStack, una plataforma de código abierto para montar nubes privadas y públicas.

El sistema atacado era un despliegue de JFrog Artifactory. Artifactory es un gestor de repositorios de binarios. Los equipos de desarrollo lo usan para almacenar y distribuir los resultados de sus compilaciones y las dependencias de las que depende su software. Las organizaciones pueden alojarlo en sus propios servidores o contratarlo como producto de software como servicio (SaaS). OpenInfra Europe tenía su propia instancia.

Por eso el incidente va más allá de un único servidor. Un gestor de repositorios ocupa una posición central en la cadena de suministro de software. Todo lo que distribuye acaba en las compilaciones y los despliegues de otros.

Una omisión de autenticación abrió la puerta

Según OpenInfra Europe, la instancia ejecutaba una versión vulnerable de Artifactory. Eso la dejaba expuesta a CVE-2026-82329, un fallo de omisión de autenticación que pueden explotar atacantes sin autenticar.

Los atacantes lo aprovecharon para acceder a la instancia y obtener privilegios de administrador. Con ese nivel de acceso podían manipular el propio despliegue, así como los artefactos, las credenciales y las integraciones que gestiona.

Todo ocurrió en muy poco tiempo:

  • 28 de agosto de 2026: se divulga públicamente CVE-2026-82329
  • 31 de agosto: comienza la explotación activa, según diversas fuentes
  • 31 de agosto: la instancia de Artifactory de OpenInfra Europe queda comprometida
  • 2 de septiembre: la CISA añade el fallo a su catálogo de vulnerabilidades explotadas conocidas (KEV)
  • 15 de septiembre: se descubre la intrusión

La CISA es la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos. Su catálogo KEV recoge fallos cuya explotación por parte de atacantes está confirmada y se utiliza ampliamente como señal de que hay que parchear con urgencia.

Los atacantes se lanzaron sobre el fallo a los pocos días de su divulgación. El servidor de OpenInfra Europe fue atacado el mismo día en que, según las informaciones, empezó la explotación.

Descubierta solo cuando un usuario se quedó sin acceso

La intrusión pasó desapercibida durante unas dos semanas. OpenInfra Europe explica que se descubrió el 15 de septiembre, "después de que a un usuario legítimo se le denegara el acceso".

La organización asegura que aisló el sistema afectado de inmediato e inició una investigación. Todavía no ha determinado el alcance ni el impacto completos del incidente.

Esto deja a los usuarios que dependen de ese servidor con una pregunta sin respuesta: qué artefactos, si es que hay alguno, se modificaron, y si también quedaron expuestas las credenciales o integraciones vinculadas a la instancia. Hasta que la investigación dé respuestas, OpenInfra Europe aconseja considerar no fiable todo lo descargado en ese periodo.

En la práctica, eso significa que los equipos que descargaron de artifactory.nordix.org entre el 28 de agosto y el 15 de septiembre deben averiguar dónde han acabado esos artefactos. Después, tienen que eliminarlos de sus pipelines de compilación y despliegue y sustituirlos por copias obtenidas de una fuente de confianza.

Nuestra opinión

Este incidente demuestra lo rápido que un fallo recién divulgado puede convertirse en un problema para la cadena de suministro. Entre la divulgación pública y el compromiso pasaron tres días, y la intrusión solo se detectó por casualidad. Para las organizaciones que mantienen herramientas de desarrollo autoalojadas, esto indica que los ciclos de parcheo que se miden en semanas ya no bastan para sistemas de este tipo expuestos a internet.

También encaja en una tendencia que hemos visto una y otra vez este año. Los atacantes van a por la infraestructura de la que dependen los desarrolladores, desde servidores de compilación como TeamCity hasta debilidades que permiten a los atacantes subir código a los repositorios. Un gestor de repositorios comprometido puede hacer llegar paquetes manipulados a muchos usuarios a la vez.

Conviene estar atentos a si la investigación de OpenInfra Europe confirma que algún artefacto llegó a modificarse y a si las credenciales almacenadas en la instancia se usaron de forma indebida en otros sitios. Es posible que otros operadores de Artifactory autoalojado descubran también intrusiones similares, dada la rapidez con la que parece haber empezado la explotación de CVE-2026-82329. Como en el caso del fallo de Citrix NetScaler, ahora objeto de ataques masivos, la inclusión en el catálogo KEV debería tomarse como motivo para buscar también indicios de compromiso, no solo para parchear.