CVE-2026-63077
En JetBrains TeamCity antes de 2026.1.3, 2025.11.7 era posible la ejecución remota de código no autenticada vía el protocolo de polling del agente
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 5 ago 2026
- Las agencias federales de EE. UU. deben corregirla antes del 8 ago 2026 (BOD 22-01)
- Primer ataque observado 8 días después de la divulgación
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fuente: CISA KEV · 8 sept 2026 24 ago 2026 5 ago 2026 5 ago 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| jetbrains | teamcity | < 2025.11.7 |
Artículos relacionados
VulnerabilidadesAlerta crítica para JetBrains TeamCity On-Premises: parche para vulnerabilidad RCE sin autenticación (CVE-2026-63077)
El 29 de julio de 2026, JetBrains emitió un boletín de seguridad urgente para todas las versiones on-premises de TeamCity, el conocido servidor de
VulnerabilidadesAlerta TeamCity: ejecución remota de código sin credenciales pone en riesgo las pipelines CI/CD
El 28 de julio de 2026 JetBrains divulgó y corrigió una vulnerabilidad crítica CVE-2026-63077 que afecta a TeamCity On-Premises, el popular servidor de
VulnerabilidadesCuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows
CISA actualiza catálogo KEV con cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows. Remediación antes del 21 de agosto.
VulnerabilidadesGit convertido en una trampa: siete agentes de IA pueden ejecutar código desde repositorios
Siete agentes IA ejecutan código arbitrario por core.fsmonitor de Git al analizar repositorios maliciosos. Conoce productos afectados y parches.
Cloud SecurityLa brecha de JetBrains Cadence expuso credenciales de AWS tras explotar una RCE de TeamCity
JetBrains confirmó brecha en Cadence por RCE en TeamCity (CVE-2026-63077): atacantes robaron credenciales AWS y accedieron a S3 entre el 8 y 24 de agosto.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.