JetBrains ha emitido una advertencia sobre una vulnerabilidad crítica de omisión de autenticación en TeamCity On-Premises, que podría ser explotada para lograr ejecución remota de código. La falla de seguridad, identificada como CVE-2026-63077, permite a un atacante con acceso HTTPS a un servidor TeamCity eludir la autenticación a través del protocolo de sondeo de agentes y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor.
Según JetBrains, todas las versiones de TeamCity On-Premises están afectadas. Los clientes de TeamCity Cloud no requieren ninguna acción, ya que las medidas necesarias ya se han aplicado. TeamCity es un servidor comercial de integración continua y entrega continua (CI/CD) utilizado para construir, probar y desplegar software.
Daniel Gallo, líder de ingeniería de soluciones en JetBrains, señaló que la explotación exitosa de CVE-2026-63077 podría exponer datos, configuraciones, credenciales almacenadas o comprometer artefactos de compilación y tuberías de CI/CD, dependiendo de los privilegios.
Al momento de publicarse el aviso el 27 de julio, no había evidencia de explotación activa. Dado que en el pasado las fallas de TeamCity han sido ampliamente aprovechadas, incluso por grupos de ransomware y actores respaldados por estados, los administradores deben tomar medidas inmediatas para mitigar los riesgos.
Acciones recomendadas
JetBrains indicó que el problema fue reportado de forma privada el 10 de julio y se solucionó en las versiones 2025.11.7 y 2026.1.3. La primera opción recomendada es actualizar a estas versiones. También hay un parche de seguridad disponible como plugin para TeamCity 2017.1+ y versiones posteriores. TeamCity 2024.03 y versiones más recientes descargan automáticamente los parches y notifican a los administradores. Las versiones 2017.1 a 2018.1 requieren reinicio del servidor tras instalar el parche. Además, se recomiendan prácticas como exigir VPN u otras capas de protección en servidores TeamCity expuestos a Internet.
JetBrains recuerda que incluso exponer la página de inicio de sesión o la API REST puede dar a los atacantes un punto de entrada para explotar vulnerabilidades recién divulgadas.


















Deja una respuesta