Ir al contenido principal
← Volver a Newlatests
Portada: JetBrains corrige una RCE crítica sin autenticación en TeamCity On-Premises
InternacionalVulnerabilidades

JetBrains corrige una RCE crítica sin autenticación en TeamCity On-Premises

28 de julio de 2026ENERIT Cyber IntelligenceSeveridad alta

JetBrains corrige una RCE crítica sin autenticación en TeamCity On-Premises

CVE-2026-63077 permite eludir autenticación y ejecutar comandos mediante el protocolo de consulta de agentes de TeamCity. Todas las versiones On-Premises requieren actualización o un complemento de seguridad.

Qué ocurrió

JetBrains publicó correcciones para CVE-2026-63077, una vulnerabilidad crítica que afecta a todas las versiones de TeamCity On-Premises. El defecto reside en el protocolo de polling de agentes y puede permitir omitir verificaciones de autenticación y ejecutar comandos del sistema operativo.

TeamCity Cloud ya fue corregido por el fabricante y no presentó señales de intentos de explotación. Al momento del aviso, JetBrains no conocía ataques activos contra la vulnerabilidad.

Riesgo para la cadena de desarrollo

Un atacante puede acceder a configuraciones y credenciales almacenadas, modificar el servidor y alterar artefactos de compilación. Por su posición dentro de CI/CD, el compromiso puede propagarse hacia repositorios, secretos y entregas de software.

  • El ataque se ejecuta con los privilegios del proceso del servidor TeamCity.
  • La exposición a internet amplía significativamente el riesgo.
  • No se limita a una versión antigua: afecta a toda la línea On-Premises.

Recomendaciones

  • Actualizar a TeamCity 2025.11.7, 2026.1.3 o una versión posterior.
  • Instalar el complemento de seguridad oficial si la actualización inmediata no es viable.
  • Limitar el acceso al servidor mediante VPN o redes administrativas confiables.
  • Ejecutar TeamCity con privilegios mínimos y rotar secretos si existe evidencia de compromiso.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    Help Net Security ↗
    prensa especializada
  2. 2
    JetBrains ↗
    fabricante

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista