JetBrains corrigió una vulnerabilidad crítica de TeamCity On-Premises que podía permitir a atacantes no autenticados eludir controles de acceso y ejecutar comandos arbitrarios. El fallo amenaza datos, credenciales y pipelines de CI/CD, por lo que la compañía recomienda actualizar o instalar su plugin de parche de seguridad cuanto antes.
***
- La vulnerabilidad CVE-2026-63077 tiene una puntuación CVSS de 9,8 y permite ejecución remota de código sin autenticación.
- El fallo afecta a todas las versiones de TeamCity On-Premises y puede comprometer configuraciones, credenciales y artefactos de construcción.
- JetBrains publicó correcciones para las versiones 2025.11.7 y 2026.1.3, además de un plugin para instalaciones que no puedan actualizarse.
JetBrains lanzó parches para corregir una vulnerabilidad crítica en TeamCity On-Premises. El fallo puede explotarse sin autenticación a través de HTTP/S para eludir los controles de acceso y ejecutar código de forma remota.
El problema recibió la identificación CVE-2026-63077 y una puntuación CVSS de 9,8. Esa calificación refleja el alto impacto potencial y la facilidad con la que un atacante podría iniciar la intrusión desde una red accesible.
Una falla con acceso directo al servidor
TeamCity es una plataforma de JetBrains utilizada para coordinar procesos de integración y entrega continuas. En estos entornos, los servidores administran proyectos, compilaciones, configuraciones y conexiones con otros sistemas de desarrollo.
Según JetBrains, un atacante no autenticado podría explotar la vulnerabilidad mediante el protocolo de sondeo del agente de TeamCity. Ese mecanismo permitiría eludir las verificaciones de autenticación que deberían proteger al servidor.
Después de superar ese control, el intruso podría ejecutar comandos arbitrarios del sistema operativo. Las acciones tendrían los privilegios del proceso que utiliza el servidor de TeamCity.
El nivel de acceso dependería de la configuración específica de cada instalación. Sin embargo, una cuenta de servidor con permisos excesivos ampliaría el alcance de una eventual intrusión.
El atacante podría acceder a datos, configuraciones y credenciales almacenadas en TeamCity. También tendría la posibilidad de alterar el estado del servidor y modificar elementos relevantes para los equipos de desarrollo.
La exposición no se limita al servidor comprometido. Los artefactos de construcción y los pipelines de CI/CD posteriores también podrían quedar en riesgo si confían en resultados generados por una instancia manipulada.
Los pipelines de integración continua automatizan tareas como compilar software, ejecutar pruebas y preparar entregas. Por esa razón, una falla en la plataforma de coordinación puede extender sus efectos hacia múltiples proyectos y herramientas conectadas.
La información publicada no indica que el error haya sido explotado en la naturaleza. JetBrains señaló que no cuenta con evidencia de ataques activos relacionados con esta vulnerabilidad.
Aun así, la ausencia de evidencia no elimina el riesgo para las organizaciones que mantienen sus servidores expuestos. Los detalles de una vulnerabilidad crítica pueden atraer intentos de explotación una vez que las correcciones se hacen públicas.
Versiones corregidas y medidas recomendadas
JetBrains informó que introdujo una solución en TeamCity 2025.11.7 y TeamCity 2026.1.3. Los administradores deben instalar una de esas versiones para aplicar la corrección integrada.
La compañía también publicó un plugin de parche de seguridad para instalaciones con TeamCity 2017.1 o versiones posteriores. Esta alternativa está dirigida a clientes que todavía no pueden completar una actualización del producto.
El plugin resuelve únicamente la vulnerabilidad CVE-2026-63077. Por ello, no debe interpretarse como un reemplazo general de las actualizaciones, la revisión de configuraciones o las prácticas habituales de mantenimiento.
La recomendación principal consiste en descargar e instalar cuanto antes la versión más reciente de TeamCity. Cuando eso no sea posible, los responsables deben aplicar el plugin disponible para las versiones compatibles.
La alerta de SecurityWeek recoge las indicaciones de JetBrains sobre la necesidad de limitar el acceso a los servidores TeamCity expuestos a internet. Reducir esa superficie puede dificultar los intentos de conexión no autorizados.
JetBrains también aconseja ejecutar los servidores con los mínimos privilegios del sistema operativo requeridos. Esta medida puede limitar las acciones disponibles para un atacante que consiga ejecutar comandos.
Otra recomendación consiste en utilizar conexiones VPN o implementar protecciones adicionales para impedir el acceso no autorizado. Estas capas no corrigen el defecto, pero pueden reducir la exposición mientras se completa el proceso de actualización.
La empresa recomienda además alojar los servidores de TeamCity en hosts dedicados y separados de los agentes de construcción. La separación ayuda a evitar que un compromiso se propague directamente entre la plataforma central y los equipos que ejecutan compilaciones.
Los equipos de seguridad deberían revisar los permisos del proceso de TeamCity y la arquitectura de sus redes internas. También conviene confirmar qué credenciales, repositorios y servicios pueden alcanzarse desde el servidor.
La compañía afirmó que ya implementó mitigaciones para las instancias de TeamCity Cloud. El aviso, sin embargo, identifica el problema como una vulnerabilidad que afecta a todas las versiones de TeamCity On-Premises.
El riesgo para el desarrollo de software
Una plataforma CI/CD ocupa una posición sensible dentro del ciclo de desarrollo. Puede recibir código, activar tareas automatizadas, producir artefactos y conectarse con servicios utilizados para publicar aplicaciones.
Si un atacante altera esos procesos, el impacto podría superar la pérdida de disponibilidad del servidor. También podrían verse afectados los resultados de compilación y los paquetes que otros sistemas consideran confiables.
El acceso a configuraciones y credenciales representa otro riesgo importante. Esos datos pueden revelar la estructura de los proyectos y permitir conexiones hacia repositorios, servicios internos u otras herramientas empresariales.
La noticia no confirma que alguna organización haya sufrido daños por CVE-2026-63077. Tampoco atribuye el fallo a un grupo criminal o a una campaña específica.
La puntuación CVSS de 9,8 coloca el defecto dentro de la categoría crítica. En términos prácticos, las organizaciones deben tratarlo como una prioridad operativa, especialmente cuando administran servidores accesibles desde internet.
La respuesta requiere coordinar a administradores de sistemas, equipos de desarrollo y responsables de seguridad. Actualizar el servidor sin revisar agentes, redes y credenciales puede dejar otras rutas de exposición sin evaluar.
Las empresas que no puedan actualizar de inmediato deberían aplicar las mitigaciones recomendadas por JetBrains. También deben planificar la instalación de una versión corregida para evitar depender únicamente del plugin de emergencia.
El caso muestra la importancia de separar los componentes de una infraestructura de desarrollo. Mantener servidores centrales y agentes en hosts distintos puede reducir el alcance de una intrusión.
La revisión de privilegios también adquiere relevancia en entornos que automatizan operaciones sensibles. Un proceso de servidor con permisos mínimos ofrece menos oportunidades de daño que una cuenta con acceso amplio al sistema.
Por ahora, JetBrains no reporta explotación conocida y TeamCity Cloud cuenta con mitigaciones implementadas. La prioridad para los usuarios locales sigue siendo aplicar el parche, restringir el acceso y verificar la seguridad de los pipelines conectados.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Una falla crítica pudo comprometer todas las bases de datos de Azure Cosmos DB
Corea del Sur
Corea del Sur prepara un fondo soberano de USD $14.000 millones para dominar la IA
China
China acelera su ley de IA mientras EE. UU. enfrenta un camino regulatorio fragmentado
IA