Una vulnerabilidad crítica en TeamCity permite la ejecución remota de comandos sin autenticación

JetBrains ha instado a los usuarios de versiones locales de TeamCity a actualizar a la última versión tras descubrirse una vulnerabilidad crítica que podría permitir la ejecución arbitraria de código.

La vulnerabilidad, identificada como CVE-2026-63077 con una puntuación CVSS de 9.8, afecta a todas las versiones de TeamCity On-Premises. Ha sido corregida en las versiones 2025.11.7 y 2026.1.3. Las instancias de TeamCity Cloud ya han sido actualizadas. JetBrains ha reconocido a Antoni Tremblay por descubrir y reportar la falla el 10 de julio de 2026.

Si se explota, esta falla podría permitir a un atacante no autenticado con acceso HTTP(S) a un servidor TeamCity eludir las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor TeamCity

La vulnerabilidad permite la ejecución remota de código sin autenticación mediante el protocolo de sondeo de agentes, evitando las comprobaciones de acceso. Dependiendo de los permisos del proceso del servidor, un ataque exitoso podría exponer datos, configuraciones y credenciales almacenadas, o modificar el estado del servidor.

Además de lanzar las versiones corregidas, JetBrains ha publicado un parche de seguridad para versiones 2017.1 y posteriores, para que los clientes que no puedan actualizar puedan proteger sus entornos. No hay evidencia de que la falla haya sido explotada activamente.

El parche de seguridad solo solucionará la vulnerabilidad descrita anteriormente (CVE-2026-63077). Siempre recomendamos actualizar su servidor a la última versión para beneficiarse de muchas otras actualizaciones de seguridad.

Como buenas prácticas, se recomienda a los clientes considerar el uso de conexiones VPN o implementar una capa adicional de seguridad para evitar accesos no autorizados a servidores TeamCity expuestos a internet. Incluso exponer la pantalla de inicio de sesión de TeamCity o la API REST puede proporcionar a los atacantes puntos de entrada potenciales para explotar vulnerabilidades recién divulgadas.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *