Una vulnerabilidad RCE en TeamCity, explotada activamente, pone a los servidores de compilación en el punto de mira del ransomware

CVE-2026-63077 permite RCE sin autenticación en TeamCity On-Premises y es explotada por ransomware. Actualiza a 2025.11.7 o 2026.1.3 ya.

Una vulnerabilidad RCE en TeamCity, explotada activamente, pone a los servidores de compilación en el punto de mira del ransomware
Vulnerabilidades

Imagen ilustrativa generada con IA

Una vulnerabilidad crítica de JetBrains TeamCity se está utilizando en campañas de ransomware. Los atacantes han empezado a explotar servidores expuestos sin necesidad de credenciales.

La vulnerabilidad, identificada como CVE-2026-63077, permite ejecutar código de forma remota a través del protocolo de sondeo de agentes de TeamCity. Un atacante que pueda acceder al servicio por HTTP o HTTPS puede eludir la autenticación y ejecutar comandos del sistema operativo con los privilegios del proceso del servidor de TeamCity.

CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas el 5 de agosto de 2026. En una actualización posterior del catálogo, publicada el 24 de septiembre de 2026, indicó que la vulnerabilidad estaba asociada a actividades de ransomware. No se han identificado los operadores de ransomware ni se han divulgado incidentes concretos de víctimas.

Una vía para ejecutar comandos del sistema operativo sin autenticación

TeamCity es una plataforma local de integración y entrega continuas que se utiliza para automatizar compilaciones, pruebas y despliegues de software. Como forma parte de los entornos de desarrollo, la vulneración de un servidor puede tener consecuencias especialmente graves.

CISA clasifica CVE-2026-63077 como una «vulnerabilidad de deserialización de datos no confiables en JetBrains TeamCity». La NVD la asigna a CWE-502, que abarca la deserialización insegura, y le otorga una puntuación CVSS v3 de 9,8.

El vector completo es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Esta puntuación refleja un ataque accesible a través de la red, de baja complejidad, que no requiere privilegios ni interacción del usuario. Una explotación satisfactoria puede afectar a la confidencialidad, la integridad y la disponibilidad.

Según la explicación técnica de JetBrains, un atacante sin autenticar puede aprovechar el protocolo de sondeo de agentes para eludir los controles de autenticación. A continuación, puede ejecutar comandos arbitrarios en el contexto del proceso del servidor de TeamCity.

Las consecuencias concretas dependen de los permisos asignados a ese proceso y de los recursos a los que el host tenga acceso. La vulneración podría exponer datos de TeamCity, archivos de configuración y credenciales almacenadas o utilizadas por el servicio. Los atacantes también podrían modificar el estado del servidor o interferir en los trabajos de compilación.

También existe un riesgo más amplio para la integridad. Como TeamCity genera artefactos de software y participa en los flujos de trabajo de despliegue, tomar el control del servidor podría permitir manipular los resultados de las compilaciones o los procesos de CI/CD posteriores. Sin embargo, no se ha divulgado ningún incidente concreto en la cadena de suministro relacionado con esta vulnerabilidad.

La información sobre los parches varía según la rama y el registro consultado

La información disponible sobre las versiones no es coherente, por lo que no debe resumirse en un único intervalo definitivo de versiones afectadas.

Según un informe del 24 de septiembre sobre la explotación activa con fines de ransomware, JetBrains corrigió la vulnerabilidad el 25 de julio en estas versiones de TeamCity On-Premises:

  • TeamCity On-Premises 2025.11.7
  • TeamCity On-Premises 2026.1.3

Los datos estructurados de productos de la NVD indican que jetbrains teamcity < 2025.11.7 está afectado. Sin embargo, el texto descriptivo señala que la vulnerabilidad afecta a las versiones anteriores tanto a 2025.11.7 como a 2026.1.3.

La alerta de CISA no especifica qué versiones están afectadas ni cuáles incluyen la corrección. Por tanto, los administradores deberían consultar las instrucciones de actualización de JetBrains correspondientes a la rama instalada en su entorno, en lugar de basarse en el único intervalo de versiones que figura en los datos estructurados de la NVD.

Las instalaciones accesibles desde Internet requieren atención inmediata. Según los informes, Shadowserver seguía detectando algo más de 160 servidores de TeamCity sin parchear frente a CVE-2026-63077. La cifra había bajado desde un recuento inicial de aproximadamente 700 servidores vulnerables expuestos, detectados poco después de que se publicaran las correcciones.

Estas cifras reflejan la exposición observable en Internet, no el número total de sistemas vulnerables. Las instancias de TeamCity accesibles desde redes corporativas, VPN u otras rutas restringidas podrían no aparecer en este tipo de datos de escaneo.

La inclusión en KEV confirma la explotación, pero hay pocos detalles sobre el ransomware

CISA añadió CVE-2026-63077 al catálogo KEV el 5 de agosto de 2026, tras obtener pruebas de que los atacantes ya la estaban explotando.

El plazo de corrección establecido para las agencias federales de Estados Unidos era el 8 de agosto de 2026. La medida exigía aplicar las mitigaciones del proveedor, seguir las directrices de aplicación de parches basada en riesgos de la BOD 26-04 y cumplir los requisitos de triaje forense de CISA. Las agencias también debían evaluar la exposición de cada activo a Internet.

En el caso de los servicios en la nube pertinentes, la medida exige seguir las directrices aplicables de la BOD 26-04. Si no hay mitigaciones disponibles, debe dejarse de utilizar el producto afectado.

JetBrains confirmó el 7 de agosto que la vulnerabilidad se estaba explotando activamente y, según los informes, distribuyó indicadores de compromiso. Los valores concretos de esos indicadores no se han hecho públicos en la información disponible, por lo que no se pueden proporcionar direcciones IP, hashes de archivos, dominios ni nombres de archivo específicos.

Una actualización posterior de KEV señaló que la vulnerabilidad se utilizaba en ataques de ransomware. El registro de la NVD también indica que se ha empleado en campañas de este tipo. CISA no ha identificado ningún grupo de ransomware, descrito la cadena de intrusión ni publicado pruebas relativas a incidentes concretos.

Esta distinción es importante desde el punto de vista operativo. La explotación activa y el uso de ransomware están confirmados, pero los datos disponibles no permiten determinar quiénes son los responsables, cómo encuentran sus objetivos ni qué carga de ransomware utilizan tras vulnerar TeamCity.

El papel de TeamCity amplía el posible impacto

JetBrains afirma que más de 30.000 equipos de DevOps utilizan TeamCity. Entre los usuarios citados figuran equipos de Citibank, Amazon Games, Tesla y Samsung, aunque no hay indicios de que ninguna de estas organizaciones haya sufrido una vulneración mediante CVE-2026-63077.

Un servidor de TeamCity puede ocupar una posición de confianza entre repositorios de código fuente, agentes de compilación, almacenes de artefactos y sistemas de despliegue. También puede gestionar credenciales de servicio o tokens necesarios para interactuar con esos sistemas.

Por eso, los equipos de respuesta no deberían tratar la explotación como un incidente aislado en un servidor web. La investigación podría tener que abarcar los agentes de compilación conectados, los repositorios, los registros de artefactos y las credenciales a las que tiene acceso el proceso de TeamCity.

Tampoco es la primera vez que TeamCity aparece en los datos de vulnerabilidades explotadas de CISA. Desde octubre de 2023, CISA ha identificado cuatro vulnerabilidades de seguridad de TeamCity explotadas activamente, todas ellas presuntamente relacionadas con ataques de ransomware. Los informes disponibles no identifican las otras tres vulnerabilidades.

En el pasado, las vulnerabilidades de TeamCity también han atraído a actores respaldados por Estados. En octubre de 2024, agencias de ciberseguridad de Estados Unidos y el Reino Unido advirtieron que APT29, vinculado al Servicio de Inteligencia Exterior de Rusia, estaba atacando a gran escala servidores vulnerables de TeamCity y Zimbra. No hay pruebas que atribuyan la actual explotación con fines de ransomware a APT29.

Los administradores deben aplicar el parche e investigar, no limitarse a actualizar

Las organizaciones que utilicen TeamCity On-Premises deberían empezar por identificar todas las instalaciones, incluidas las instancias de prueba olvidadas y los servidores expuestos a través de proxies inversos. Se debe dar prioridad a los sistemas accesibles desde Internet.

A continuación, los administradores deberían:

  1. Actualizar siguiendo las instrucciones de JetBrains. Las versiones que, según los informes, incluyen la corrección son 2025.11.7 y 2026.1.3, pero la versión de destino adecuada depende de la rama instalada.
  2. Restringir el acceso si no es posible aplicar el parche de inmediato. JetBrains recomendó limitar el acceso a TeamCity a redes de confianza hasta que se pueda actualizar el servidor.
  3. Buscar indicios de vulneración antes y durante la corrección. Instalar una versión corregida no elimina a un atacante que ya haya conseguido ejecutar comandos o establecer persistencia.
  4. Revisar los privilegios del proceso de TeamCity. Los investigadores deberían determinar a qué archivos, credenciales, repositorios y sistemas conectados podía acceder esa cuenta.
  5. Ampliar la investigación a las dependencias de CI/CD. Si se sospecha que el servidor ha sido vulnerado, puede ser necesario validar los agentes de compilación, los artefactos, las definiciones de canalización y las credenciales de despliegue.
  6. Obtener directamente de JetBrains los indicadores publicados. Se sabe que se compartieron valores de indicadores, pero ninguno figura en el material divulgado.

Si aparecen indicios de explotación, las organizaciones deberían rotar las credenciales a las que TeamCity tenía acceso y verificar la integridad de las compilaciones generadas durante el periodo en que pudo producirse la vulneración. Los pasos concretos de la investigación dependerán de la arquitectura y los registros de cada organización.

CVE-2026-63077 ya no es una vulnerabilidad teórica que pueda esperar a la próxima actualización. Es una vulnerabilidad de servidor explotable de forma remota y sin autenticación, incluida en KEV y señalada por su uso en ataques de ransomware. Todavía hay sistemas vulnerables sin parchear que siguen expuestos en Internet.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosTeamCityCVE-2026-63077RCEransomwareJetBrainsciberseguridad
Volver al inicio