Vulnerabilidad Crítica para TeamCity (CVE-2026-63077) que Permite Ejecución Remota sin Autenticar
Una vulnerabilidad crítica recientemente parcheada afecta a las versiones on‑premise de JetBrains TeamCity y ha sido reportada como explotada en entornos reales por la Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA). Identificada como CVE-2026-63077 con una puntuación CVSS de 9.8, se trata de una deserialización de datos no confiables que permite a un atacante no autenticado, mediante el protocolo de sondeo de agentes de TeamCity, eludir controles de autenticación y ejecutar comandos arbitrarios en el sistema operativo con los privilegios del proceso del servidor TeamCity. En resumen, un atacante con acceso a la interfaz de red del servidor puede forzar la ejecución remota de código sin credenciales válidas.
El alcance del impacto depende de los privilegios del proceso del servidor TeamCity en la máquina afectada. Un ataque exitoso puede exponer datos de proyectos, configuraciones y credenciales almacenadas; alterar el estado del servidor; modificar o corromper artefactos de compilación; y comprometer las canalizaciones de CI/CD que dependan de ese servidor, afectando integraciones y despliegues posteriores. JetBrains señala que el vector es el protocolo de sondeo de agentes, y que la vulnerabilidad permite saltarse las verificaciones de autenticación para ejecutar comandos del sistema operativo.
Dado que la vulnerabilidad impacta a instalaciones locales (on‑premise), la recomendación inmediata es aplicar los parches publicados acrode al procedimiento compartido por JetBrains lo antes posible. Para entidades federales de EE. UU., la Directiva Operativa Vinculante (BOD) 26‑04 obliga a priorizar correcciones de vulnerabilidades de alto riesgo incluidas en el catálogo Known Exploited Vulnerabilities (KEV); la fecha límite para aplicar parches o mitigaciones para CVE-2026-63077 es el 8 de agosto de 2026. Las organizaciones deben asumir riesgo real hasta que sus instancias estén actualizadas y tomar medidas compensatorias mientras tanto.
Versiones Afectadas
| Nombre de producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| Team City | Versiones anteriores a 2025.11.7 | 2026.1.3 o versiones posteriores |
Recomendaciones
- Opción de mitigación 1: descargar e instalar la versión parchada 2025.11.7 o 2026.1.3, o bien, configurar la actualización automática en TeamCity. Ambas versiones incluyen la mitigación para el CVE-2026-63077.
- Opción de mitigación 2: si no es posible actualizar a la versión 2025.11.7 o 2026.1.3, JetBrains ha publicado un "security patch plugins" que puede ser instalado en TeamCity 2017.1+
- Para obtener el plugin es necesario descargarlo e instalarlo manualmente.
- Para versiones TeamCity 2024.03 o recientes, TeamCity automáticamente desacarga los "security patch plugins".
- Evitar exponer inicios de sesión de TeamCity o REST API, ya que esto propicia los ataques como punto de entrada para explotar vulnerabilidades emergentes.
- Adicionalmente, si se cuenta con servidores con TeamCity expuestos a internet. Se recomienda limitar el acceso solamente por conectores de VPN o implementar una capa de seguridad adicional para prevenir el acceso no autorizado.
CVEs
Referencias
https://thehackernews.com/2026/08/cisa-flags-teamcity-cve-2026-63077-rce.html
https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/