Imagen ilustrativa generada con IA
Alerta TeamCity: ejecución remota de código sin credenciales pone en riesgo las pipelines CI/CD
El 28 de julio de 2026 JetBrains divulgó y corrigió una vulnerabilidad crítica CVE-2026-63077 que afecta a TeamCity On-Premises, el popular servidor de
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
El 28 de julio de 2026 JetBrains divulgó y corrigió una vulnerabilidad crítica (CVE-2026-63077) que afecta a TeamCity On-Premises, el popular servidor de integración continua y entrega (CI/CD). Con una puntuación CVSS de 9.8, la falla permite a un atacante remoto sin credenciales ejecutar comandos arbitrarios en el sistema host, simplemente accediendo a través de HTTP(S) a la consola de administración. En el momento de la publicación no se han observado exploits activos en la red, pero la gravedad del impacto requiere una intervención inmediata por parte de los equipos de DevOps y seguridad.
Análisis técnico
La vulnerabilidad radica en el mecanismo de sondeo (polling) que los agentes de compilación utilizan para comunicarse con el servidor TeamCity. El endpoint implicado, expuesto por defecto en la misma interfaz web de la consola, no requiere autenticación para procesar determinadas solicitudes. Un atacante puede enviar un payload malicioso cuidadosamente elaborado, aprovechando una validación insuficiente de los datos de entrada, para lograr la ejecución de comandos a nivel del sistema operativo con los privilegios del proceso TeamCity.
Aunque JetBrains no ha publicado detalles técnicos completos para evitar la creación de exploits funcionales, el patrón recuerda a las clásicas vulnerabilidades de deserialización insegura o inyección de comandos en protocolos internos. Dado que el vector de ataque es accesible sin autenticación alguna (a través de HTTP o HTTPS), la barrera para un atacante es extremadamente baja: basta con tener conectividad de red hacia el puerto de la consola (normalmente el 8111 o 443) para comprometer todo el servidor.
Impacto
Una explotación exitosa otorga a un atacante el control total del servidor TeamCity y del sistema operativo subyacente. Las consecuencias pueden incluir:
- Acceso completo a repositorios de código fuente, archivos de configuración, credenciales almacenadas (tokens, claves API, contraseñas) y secretos empresariales.
- Manipulación de las pipelines CI/CD, con la posibilidad de inyectar código malicioso directamente en los artefactos de build y en los procesos de despliegue.
- Movimiento lateral hacia otros sistemas conectados, como entornos de staging y producción, registros de contenedores o servidores de automatización.
- Robo de propiedad intelectual y alteración de la integridad del software distribuido a los clientes.
Dado que TeamCity a menudo se ubica en segmentos de red con altos privilegios, el compromiso puede desencadenar un efecto dominó en toda la infraestructura DevOps.
Mitigación
JetBrains ha puesto a disposición tres vías de corrección:
Actualización inmediata
Instalar las versiones 2025.11.7 o 2026.1.3 de TeamCity, que resuelven la vulnerabilidad de raíz. Esta es la vía recomendada para obtener la protección más completa.Plugin de seguridad para entornos heredados
Para quienes no puedan proceder a la actualización inmediata (por ejemplo, debido a dependencias o ventanas de mantenimiento), se ha lanzado un plugin de parche compatible con todas las versiones a partir de la 2017.1. El plugin corrige exclusivamente CVE-2026-63077 sin introducir otros cambios.Contramedidas de red y configuración
- Limitar el acceso a la consola de TeamCity solo a redes de confianza, por ejemplo mediante firewall, VPN o un proxy inverso con autenticación adicional.
- Aislar el servidor TeamCity de los agentes de compilación y de otros componentes, aplicando segmentación de red.
- Ejecutar el proceso con una cuenta de privilegios mínimos, en hosts dedicados y sin accesos administrativos innecesarios.
Estas medidas reducen la superficie de ataque pero no sustituyen la aplicación del parche.
FAQ
1. ¿Qué versiones de TeamCity son vulnerables?
Todas las versiones de TeamCity On-Premises anteriores a las releases 2025.11.7 y 2026.1.3 son vulnerables. Las instancias Cloud ya han sido actualizadas por JetBrains.
2. ¿La vulnerabilidad requiere credenciales para ser explotada?
No. Es una falla de preautenticación: un atacante puede actuar de forma remota a través del puerto HTTP(S) de la consola sin poseer ninguna credencial válida. Esto la hace especialmente peligrosa para servidores expuestos en Internet.
3. ¿Puedo protegerme sin instalar la actualización de inmediato?
Sí, JetBrains proporciona un plugin de parche de seguridad para TeamCity 2017.1 y posteriores. Sin embargo, la solución definitiva sigue siendo la actualización a las versiones corregidas. Mientras tanto, es fundamental aplicar restricciones de red y el principio del mínimo privilegio.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
