JetBrains corrige una RCE crítica sin autenticación en TeamCity On-Premises
JetBrains corrige una RCE crítica sin autenticación en TeamCity On-Premises
CVE-2026-63077 permite eludir autenticación y ejecutar comandos mediante el protocolo de consulta de agentes de TeamCity. Todas las versiones On-Premises requieren actualización o un complemento de seguridad.
Qué ocurrió
JetBrains publicó correcciones para CVE-2026-63077, una vulnerabilidad crítica que afecta a todas las versiones de TeamCity On-Premises. El defecto reside en el protocolo de polling de agentes y puede permitir omitir verificaciones de autenticación y ejecutar comandos del sistema operativo.
TeamCity Cloud ya fue corregido por el fabricante y no presentó señales de intentos de explotación. Al momento del aviso, JetBrains no conocía ataques activos contra la vulnerabilidad.
Riesgo para la cadena de desarrollo
Un atacante puede acceder a configuraciones y credenciales almacenadas, modificar el servidor y alterar artefactos de compilación. Por su posición dentro de CI/CD, el compromiso puede propagarse hacia repositorios, secretos y entregas de software.
- El ataque se ejecuta con los privilegios del proceso del servidor TeamCity.
- La exposición a internet amplía significativamente el riesgo.
- No se limita a una versión antigua: afecta a toda la línea On-Premises.
Recomendaciones
- Actualizar a TeamCity 2025.11.7, 2026.1.3 o una versión posterior.
- Instalar el complemento de seguridad oficial si la actualización inmediata no es viable.
- Limitar el acceso al servidor mediante VPN o redes administrativas confiables.
- Ejecutar TeamCity con privilegios mínimos y rotar secretos si existe evidencia de compromiso.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1Help Net Security ↗prensa especializada
- 2JetBrains ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista