[{"data":1,"prerenderedAt":231},["ShallowReactive",2],{"seo-verification":3,"blog-cve-2026-82329-artifactory-parche-alternativa-autoalojada-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-cve-2026-82329-artifactory-parche-alternativa-autoalojada-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":130,"ctaBody":131,"ctaButton":132,"ctaUrl":133,"relatedPosts":134},364,"cve-2026-82329-artifactory-parche-alternativa-autoalojada",{"fr":12,"en":13,"ar":14,"es":10},"artifactory-cve-2026-82329-patch-self-hosted","cve-2026-82329-artifactory-patch-and-self-hosted-alternative","cve-2026-82329-artifactory-تصحيح-وبديل-مستضاف-ذاتيا","CVE-2026-82329 Artifactory: parche y alternativa self-hosted","CVE-2026-82329 (CVSS 9.8): bypass de autenticación en JFrog Artifactory, backdoor Rust en pipelines CI\u002FCD. Parche urgente o migrar a Gitea Packages.",7,0,false,"2026-09-19T00:00:00+00:00","2026-09-19T17:11:16+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fartifactory-cve-2026-82329-patch-self-hosted-poster.svg",{"categorySlug":34,"appSlug":35},"desarrollo","gitea","Desde finales de agosto de 2026, la CVE-2026-82329 está siendo explotada activamente contra JFrog Artifactory: un bypass de autenticación con puntuación CVSS 9.8 permite a un atacante no autenticado escribir en tus repositorios e instalar una backdoor escrita en Rust. La CISA añadió la vulnerabilidad a su catálogo KEV el 2 de septiembre de 2026. Esta guía cubre el triaje urgente, el parche oficial de JFrog y la migración a Gitea Packages en un VPS para eliminar la superficie de ataque de raíz.",[38,42,45,55,71,74,77,109,124,127],{"type":39,"title":40,"body":41},"h2","CVE-2026-82329 — qué ocurre en tus pipelines","La CVE-2026-82329 es un bypass de autenticación en el componente REST API de JFrog Artifactory. Con una puntuación CVSS 3.1 de 9.8 (crítica), permite a un atacante remoto y no autenticado saltarse completamente los controles de acceso: puede leer, escribir y eliminar artefactos en cualquier repositorio Maven, npm, Docker u otro. La vulnerabilidad fue notificada a JFrog a finales de julio de 2026 y Fastly recopiló evidencias de explotación activa ya el 25 de agosto. El 2 de septiembre, la CISA la incluyó en su catálogo de vulnerabilidades explotadas conocidas, lo que indica que actores maliciosos la usan a gran escala. En un contexto CI\u002FCD, un repositorio Artifactory comprometido es una puerta de entrada directa a cada entorno que descarga sus dependencias de ese servidor: la próxima compilación se convierte en el vector de propagación.",{"type":39,"title":43,"body":44},"La backdoor Rust: CVE-2026-42016 y CVE-2026-42018","Los incidentes documentados por SecurityWeek y The Hacker News revelan una cadena en dos etapas. CVE-2026-42016 explota primero CVE-2026-82329 para depositar un ejecutable Rust en un paquete de la cadena de dependencias objetivo. CVE-2026-42018 describe el comportamiento malicioso de ese ejecutable: conexión C2 cifrada, exfiltración de tokens de entorno (CI_JOB_TOKEN, DOCKER_AUTH_CONFIG, secretos de Vault) y persistencia mediante un hook post-install. El atacante no necesita comprometerse el servidor Artifactory en sí: le basta con escribir en un repositorio compartido consumido por tus runners de GitLab, GitHub Actions o Jenkins. La siguiente compilación descarga y ejecuta la backdoor en el contexto del pipeline, con todos los secretos inyectados por tu CI. El vector elude el análisis antivirus clásico porque el binario Rust se presenta como una herramienta de prueba legítima.",{"type":46,"title":47,"items":48},"ul","Quién está afectado — versiones y configuraciones",[49,50,51,52,53,54],"Artifactory on-premises 7.x todas las ediciones (OSS, Pro, Enterprise) hasta 7.84.17 incluida","Artifactory on-premises 6.x: todas las versiones (rama en fin de vida, sin parche previsto)","Artifactory Cloud (JFrog SaaS): parcheado por JFrog el 28 de agosto de 2026, no se requiere acción","Artifactory en Kubernetes (Helm chart oficial): la versión de la imagen determina la vulnerabilidad, no la del chart","Instancias que exponen la REST API en Internet a través de un proxy inverso: riesgo inmediato y confirmado","Instancias solo en red interna: riesgo reducido pero no nulo — movimiento lateral post-intrusión documentado",{"type":56,"title":57,"steps":58},"steps","Triaje urgente — 4 pasos antes de parchear",[59,62,65,68],{"title":60,"body":61},"Verificar la versión instalada","Ve a Administration → General → About o ejecuta: curl -u admin:CONTRASEÑA http:\u002F\u002Flocalhost:8082\u002Fartifactory\u002Fapi\u002Fsystem\u002Fversion. Si la versión devuelta es inferior a 7.84.18, la instancia es vulnerable. Anota el número exacto para el procedimiento de actualización.",{"title":63,"body":64},"Buscar indicadores de compromiso (IOC)","Revisa los logs ($ARTIFACTORY_HOME\u002Fvar\u002Flog\u002Fartifactory-request.log) en busca de peticiones POST anónimas sobre \u002Fapi\u002Fstorage\u002F, \u002Fapi\u002Fdeploy\u002F o \u002Fapi\u002Fconan\u002F. Un volumen inusual de 401 seguidos de un 201 o 200 sin user-agent conocido es una señal clara. Compara los hashes de tus paquetes críticos con los valores esperados en tu SBOM o lockfile.",{"title":66,"body":67},"Aislar la instancia si está comprometida","Si detectas artefactos sospechosos, bloquea el acceso entrante en los puertos 8081 y 8082 (ufw deny in 8081 \u002F 8082) y revoca todos los tokens de API existentes. Conserva los logs antes de parchear. Notifica a tus equipos de CI para que eviten cualquier build que descargue dependencias de la instancia hasta que finalice el triaje.",{"title":69,"body":70},"Auditar los pipelines CI consumidores","Lista todos los pipelines que apunten a tu Artifactory. Para cada build ejecutado entre el 25 de agosto y hoy, verifica los artefactos descargados, los binarios ejecutados en la fase de pruebas y los tokens potencialmente expuestos. Rota por precaución todos los secretos de CI inyectados en los runners que hayan descargado dependencias de la instancia sospechosa.",{"type":39,"title":72,"body":73},"Parchear Artifactory — procedimiento oficial de JFrog","JFrog publicó el parche en la versión 7.84.18 para la rama 7.x. Para una instalación RPM o DEB, detén el servicio (systemctl stop artifactory), reemplaza el paquete (yum update jfrog-artifactory-pro o apt-get install --only-upgrade jfrog-artifactory-oss), verifica la integridad de los archivos de configuración en $ARTIFACTORY_HOME\u002Fvar\u002Fetc\u002Fartifactory\u002F, y reinicia. El tiempo de inactividad es de 5 a 10 minutos. Para despliegues Helm, actualiza el tag de imagen a releases-docker.jfrog.io\u002Fjfrog\u002Fartifactory-oss:7.84.18 y ejecuta helm upgrade. La rama 6.x ya no tiene mantenimiento: la actualización a 7.84.18+ es la única opción soportada — una mitigación parcial con WAF no es suficiente.",{"type":39,"title":75,"body":76},"Una alternativa duradera: Gitea Packages","Si gestionas tu Artifactory principalmente como registro de paquetes para tus pipelines CI\u002FCD, Gitea Packages cubre el mismo ámbito funcional desde la versión 1.20 sin gastos de licencia Enterprise ni superficie de ataque compartida. Gitea Packages admite de forma nativa Maven, npm, Docker, PyPI, Cargo (Rust), módulos Go, NuGet, Debian, RPM, Helm y Composer, todos accesibles mediante las URL estándar que esperan tus herramientas. La autenticación usa los tokens de Gitea existentes, los permisos de organización y las claves de despliegue — los mismos elementos que tu forge Git. Una instancia Gitea auto-alojada te da control total sobre la retención, los webhooks de política y la integración OIDC, sin depender de un proveedor externo para tus artefactos de producción.",{"type":78,"title":79,"headers":80,"rows":84},"comparison","Artifactory OSS vs Gitea Packages — comparativa práctica",[81,82,83],"Criterio","Artifactory OSS 7.x","Gitea Packages 1.21",[85,89,93,97,101,105],[86,87,88],"Formatos soportados","Maven, Gradle, npm, PyPI, Docker, Helm, Conan","Maven, npm, Docker, PyPI, Cargo, Go, NuGet, Debian, RPM, Helm, Conan",[90,91,92],"Licencia","SSPL (restricciones de uso comercial cloud)","MIT — libre para cualquier uso",[94,95,96],"Infra mínima","4 vCPU \u002F 8 GB RAM recomendados","2 vCPU \u002F 4 GB (equipo ≤ 10), 4 vCPU \u002F 8 GB (equipo activo)",[98,99,100],"CVE críticas (24 meses)","CVE-2024-45793, CVE-2025-11345, CVE-2026-82329","0 CVE críticas en el período",[102,103,104],"Auth unificada forge + registro","No — IAM separado","Sí — mismo token, misma org de Gitea",[106,107,108],"Tiempo de instalación","30-60 min (JVM, config DB)","\u003C 15 min (binario único o imagen Docker)",{"type":56,"title":110,"steps":111},"Desplegar Gitea en un VPS y configurar el registro",[112,115,118,121],{"title":113,"body":114},"Aprovisionar el VPS","Elige un VPS con al menos 2 vCPU y 4 GB de RAM para un equipo pequeño, 4 vCPU y 8 GB para un equipo activo con capas Docker voluminosas. La imagen Gitea preconfigurada del catálogo ServOrbit arranca Gitea, PostgreSQL y un proxy inverso nginx con TLS de Let's Encrypt mediante un único comando cloud-init. Una vez la VM en marcha, apunta tu dominio (por ejemplo gitea.tuempresa.com) a la IP del VPS.",{"title":116,"body":117},"Completar la instalación de Gitea","Ve a https:\u002F\u002Fgitea.tuempresa.com\u002Finstall. Introduce la conexión PostgreSQL (host localhost, base de datos gitea, usuario gitea), desactiva el registro público si tu instancia es interna y activa 2FA obligatorio para administradores. Los paquetes están habilitados por defecto desde la v1.20 — no se necesita configuración adicional.",{"title":119,"body":120},"Configurar el registro npm, Maven o Docker","Para npm: npm config set @TU_ORG:registry https:\u002F\u002Fgitea.tuempresa.com\u002Fapi\u002Fpackages\u002FTU_ORG\u002Fnpm\u002F y añade un token de Gitea en ~\u002F.npmrc. Para Maven: añade el repositorio en settings.xml apuntando a https:\u002F\u002Fgitea.tuempresa.com\u002Fapi\u002Fpackages\u002FTU_ORG\u002Fmaven. Para Docker: docker login gitea.tuempresa.com y etiqueta tus imágenes como gitea.tuempresa.com\u002FTU_ORG\u002Fmi-imagen:tag.",{"title":122,"body":123},"Securizar el acceso de red","Restringe el acceso a la API de paquetes a los rangos IP de tus runners de CI (regla ufw o grupo de seguridad cloud). Activa el HTTPS forzado en app.ini ([server] REDIRECT_OTHER_PORT = true). Configura webhooks de Gitea para notificar a tu SIEM en cada publicación de paquetes. Activa la política de retención automática de versiones antiguas para evitar la acumulación de capas Docker.",{"type":39,"title":125,"body":126},"Migrar tus artefactos desde Artifactory","La migración puede hacerse de forma gradual sin interrumpir los pipelines existentes. Empieza por los repositorios menos críticos — típicamente bibliotecas npm internas o paquetes Python privados. Publica las nuevas versiones directamente en Gitea Packages y actualiza las referencias en tus lockfiles. Para Maven, actualiza la URL del repositorio en settings.xml y ejecuta mvn deploy sobre tus snapshots actuales. Para Docker, reetiqueta las imágenes con docker tag y empújalas al nuevo registro con docker push gitea.tuempresa.com\u002FORG\u002FIMAGEN:TAG. Las imágenes son idénticas — solo cambia el FQDN del registro en tus archivos docker-compose.yml y manifiestos de Kubernetes. Planifica una ventana de coexistencia de una a dos semanas para cambiar los pipelines uno a uno con posibilidad de retroceso.",{"type":128,"body":129},"tip","Verificación post-migración: ejecuta un análisis SBOM (syft o grype) sobre los artefactos publicados en Gitea para confirmar que ningún binario sospechoso siguió la migración. Prueba pip install, npm install, docker pull y mvn dependency:resolve desde un entorno limpio que apunte exclusivamente al nuevo registro. Si todas las compilaciones pasan y el SBOM está limpio, revoca el acceso a la antigua instancia de Artifactory y elimina sus credenciales de los secretos de CI.","Tu registro Gitea en menos de una hora","Un VPS con acceso root y la imagen Gitea preconfigurada: tu registro funciona en menos de una hora, sin superficie de ataque compartida.","desplegar","\u002Fvps-cloud",[135,152,172,191,212],{"id":136,"slug":137,"slugs":138,"title":142,"excerpt":143,"readTime":144,"views":145,"isPinned":19,"publishedAt":146,"updatedAt":147,"category":148,"categories":149,"featuredImage":30,"bgImage":31,"posterImage":151,"relatedSolution":30},317,"hardening-linux-vps-checklist-para-agencias-tras-la-entrega",{"fr":139,"en":140,"ar":141,"es":137},"linux-hardening-vps-checklist","linux-vps-hardening-checklist-for-agencies","قائمة-تصليب-خادم-لينكس-للوكالات-بعد-التسليم","Hardening Linux VPS : checklist para agencias tras la entrega","Checklist de hardening Linux reproducible para agencias: auditd, sudo, clave SSH, UFW, fail2ban y desactivación de root — con trazabilidad por cliente.",11,1,"2026-08-30T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[150],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Flinux-hardening-vps-checklist-poster.svg",{"id":153,"slug":154,"slugs":155,"title":159,"excerpt":160,"readTime":161,"views":162,"isPinned":19,"publishedAt":163,"updatedAt":164,"category":165,"categories":169,"featuredImage":30,"bgImage":31,"posterImage":171,"relatedSolution":30},235,"instalar-gitlab-ce-en-un-vps-guia-completa",{"fr":156,"en":157,"ar":158,"es":154},"installer-gitlab-ce-vps","install-gitlab-ce-on-a-vps-complete-guide","تثبيت-gitlab-ce-على-vps-دليل-شامل","Instalar GitLab CE en un VPS: guía completa","Despliegue GitLab CE en un VPS con Docker Compose: forja git, CI\u002FCD integrada, registry Docker privado y gestión de proyectos self-hosted.",17,3,"2026-08-07T00:00:00+00:00","2026-09-11T11:34:12+00:00",{"id":162,"name":166,"slug":167,"color":168,"icon":167},"Despliegue","deploiement","bg-success\u002F10 text-success",[170],{"id":162,"name":166,"slug":167,"color":168,"icon":167},"\u002Fblog\u002Fcovers\u002Finstaller-gitlab-ce-vps-poster.svg",{"id":173,"slug":174,"slugs":175,"title":179,"excerpt":180,"readTime":181,"views":18,"isPinned":19,"publishedAt":182,"updatedAt":183,"category":184,"categories":185,"featuredImage":30,"bgImage":31,"posterImage":187,"relatedSolution":188},360,"n8n-cve-2026-21877-parche-rce-critico",{"fr":176,"en":177,"ar":178,"es":174},"n8n-cve-2026-21877-mise-a-jour-urgence","n8n-cve-2026-21877-critical-rce-patch","n8n-cve-2026-21877-تصحيح-ثغرة-rce","n8n CVE-2026-21877: parchea la RCE CVSS 9.9 de urgencia","CVE-2026-21877 permite ejecución remota de código autenticada en n8n (CVSS 9.9). Actualiza a ≥ 1.121.3 y aplica el workaround de scheduling.",10,"2026-09-18T00:00:00+00:00","2026-09-19T02:00:43+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[186],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fn8n-cve-2026-21877-mise-a-jour-urgence-poster.svg",{"categorySlug":189,"appSlug":190},"automatizacion","n8n",{"id":192,"slug":193,"slugs":194,"title":198,"excerpt":199,"readTime":181,"views":200,"isPinned":19,"publishedAt":201,"updatedAt":202,"category":203,"categories":208,"featuredImage":30,"bgImage":31,"posterImage":210,"relatedSolution":211},99,"gitea-vs-gitlab-que-forja-git-self-hosted-en-vps",{"fr":195,"en":196,"ar":197,"es":193},"gitea-vs-gitlab","gitea-vs-gitlab-which-self-hosted-git-forge-on-a-vps","gitea-مقابل-gitlab-أي-منصة-git-مستضافة-ذاتيا-على-vps","Gitea vs GitLab: ¿qué forja Git self-hosted en VPS?","Gitea vs GitLab self-hosted en 2026: licencias, huella de memoria, CI\u002FCD, migración y seguridad comparados para elegir tu forja Git en un VPS.",2,"2026-03-13T00:00:00+00:00","2026-09-19T17:11:18+00:00",{"id":204,"name":205,"slug":206,"color":207,"icon":206},5,"Comparativas","comparatif","bg-info\u002F10 text-info",[209],{"id":204,"name":205,"slug":206,"color":207,"icon":206},"\u002Fblog\u002Fcovers\u002Fgitea-vs-gitlab-poster.svg",{"categorySlug":34,"appSlug":35},{"id":213,"slug":214,"slugs":215,"title":219,"excerpt":220,"readTime":181,"views":18,"isPinned":19,"publishedAt":221,"updatedAt":147,"category":222,"categories":228,"featuredImage":30,"bgImage":31,"posterImage":230,"relatedSolution":30},241,"gitea-forgejo-o-gitlab-ce-que-forja-git-en-2026",{"fr":216,"en":217,"ar":218,"es":214},"comparatif-forge-git-self-hosted-2026","gitea-forgejo-or-gitlab-ce-which-git-forge-in-2026","gitea-أم-forgejo-أم-gitlab-ce-أي-منصة-git-في-2026","Gitea, Forgejo o GitLab CE: ¿qué forja Git en 2026?","¿Gitea, Forgejo o GitLab CE para autoalojar su forja Git en 2026? Recursos, CI\u002FCD, gobernanza y migración tras la CVE-2026-59774.","2026-08-09T00:00:00+00:00",{"id":223,"name":224,"slug":225,"color":226,"icon":227},4,"Desarrollo","developpement","bg-warning\u002F10 text-warning","dev",[229],{"id":223,"name":224,"slug":225,"color":226,"icon":227},"\u002Fblog\u002Fcovers\u002Fcomparatif-forge-git-self-hosted-2026-poster.svg",1789838251777]