Alerta crítica para JetBrains TeamCity On-Premises: parche para vulnerabilidad RCE sin autenticación (CVE-2026-63077)
Vulnerabilidades

Imagen ilustrativa generada con IA

Alerta crítica para JetBrains TeamCity On-Premises: parche para vulnerabilidad RCE sin autenticación (CVE-2026-63077)

El 29 de julio de 2026, JetBrains emitió un boletín de seguridad urgente para todas las versiones on-premises de TeamCity, el conocido servidor de

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

El 29 de julio de 2026, JetBrains emitió un boletín de seguridad urgente para todas las versiones on-premises de TeamCity, el conocido servidor de integración continua. La vulnerabilidad, identificada como CVE-2026-63077 y con una puntuación CVSS de 9.8 (crítica), permite la ejecución remota de código sin autenticación. El investigador Antoni Tremblay reportó el problema el 10 de julio de 2026 y, hasta el momento, no se conocen exploits públicos ni intentos de explotación activa. Las instancias de TeamCity Cloud ya han sido actualizadas.

Análisis técnico

La falla se encuentra en la lógica del protocolo de sondeo (polling) que utilizan los agentes de compilación para comunicarse con el servidor. En condiciones predeterminadas, este mecanismo no aplica suficientes verificaciones a las solicitudes entrantes, lo que permite a un atacante no autenticado —siempre que pueda alcanzar el servidor a través de HTTP(S)— invocar endpoints internos. Aprovechando esta brecha, es posible eludir los controles de autenticación y enviar comandos arbitrarios que se ejecutan con los privilegios del proceso TeamCity a nivel del sistema operativo.

Impacto

Un atacante que comprometa un servidor TeamCity On-Premises puede obtener el control completo del proceso, exponiendo datos sensibles como código fuente, configuraciones de compilación, credenciales almacenadas en variables de entorno y claves API. Además, podría alterar el estado del servidor, modificar las canalizaciones de despliegue y, en los casos más graves, desplazarse lateralmente dentro de la red corporativa. La facilidad de explotación (no requiere autenticación) hace que esta vulnerabilidad sea especialmente peligrosa para las organizaciones que exponen el servicio en redes públicas.

Mitigación

JetBrains recomienda actualizar inmediatamente a las versiones corregidas:

  • TeamCity 2025.11.7
  • TeamCity 2026.1.3

Para los entornos que no puedan aplicar la actualización de inmediato, está disponible un plugin de parche de seguridad compatible con las versiones 2017.1 y posteriores. Esta solución corrige exclusivamente la CVE-2026-63077 y no incluye otras mejoras de seguridad; debe considerarse una medida temporal.

Buenas prácticas adicionales:

  • Restringir el acceso a los servidores TeamCity mediante VPN o firewall;
  • Activar la autenticación multifactor para todas las cuentas;
  • No exponer en Internet la pantalla de inicio de sesión ni las API REST del servidor;
  • Supervisar los registros en busca de actividad anómala relacionada con el sondeo de agentes.

FAQ

1. ¿Qué es la vulnerabilidad CVE-2026-63077? Es una falla crítica (CVSS 9.8) en el protocolo de sondeo de los agentes de TeamCity On-Premises. Permite a un atacante sin credenciales ejecutar comandos arbitrarios en el servidor, obteniendo el control del proceso TeamCity y, potencialmente, de todo el host.

2. ¿Qué versiones de TeamCity están afectadas? Todas las instalaciones on-premises anteriores a las versiones 2025.11.7 y 2026.1.3. Las versiones 2017.1 y posteriores pueden recibir un parche provisional mediante el plugin de parche de seguridad de JetBrains. TeamCity Cloud no está en riesgo porque se actualiza de forma centralizada.

3. ¿Cómo puedo verificar si ya he sido comprometido? Por el momento no hay evidencias de ataques activos que exploten esta vulnerabilidad. Sin embargo, JetBrains recomienda examinar los registros del servidor en busca de solicitudes sospechosas en los endpoints de sondeo de agentes, y realizar un análisis antivirus en los hosts críticos, actualizando el software de inmediato.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosalertacríticaparajetbrainsteamcitypremisesparchevulnerabilidad
Volver al inicio