Vulnerabilidad crítica en TeamCity permite a atacantes no autenticados ejecutar comandos en el servidor
Por Fredy Avila
JetBrains, la compañía detrás de TeamCity —uno de los servidores de integración y entrega continua (CI/CD) más utilizados en el mundo del desarrollo de software—, confirmó una vulnerabilidad crítica que afecta a todas las versiones on-premises de su plataforma. El fallo permite a un atacante sin ninguna credencial tomar control parcial o total del servidor, con las implicaciones que eso supone para cualquier organización que dependa de TeamCity para construir y desplegar su software.
¿Qué es CVE-2026-63077?
La falla fue registrada como CVE-2026-63077 y recibió una puntuación CVSS de 9.8 sobre 10, uno de los niveles más altos de severidad posibles. El problema reside en el protocolo de sondeo (polling) que usan los agentes de TeamCity para comunicarse con el servidor central. Al abusar de este mecanismo, un atacante con simple acceso HTTP(S) al servidor puede saltarse por completo la autenticación y ejecutar comandos arbitrarios del sistema operativo, con los mismos privilegios que tiene el propio proceso de TeamCity.
En otras palabras: no se necesita usuario, contraseña ni acceso previo. Basta con poder alcanzar el servidor por red.
¿Por qué es tan grave?
TeamCity ocupa un lugar central en las canalizaciones (pipelines) de construcción de software de muchas empresas. Comprometer un servidor de este tipo puede permitir a un atacante:
- Acceder a datos, configuraciones y credenciales almacenadas en el servidor.
- Modificar el estado del servidor y las configuraciones de compilación.
- Alterar la integridad de los artefactos generados, abriendo la puerta a ataques de cadena de suministro de software que afectarían no solo a la empresa comprometida, sino también a sus clientes o usuarios finales.
Este último punto es especialmente delicado: un servidor CI/CD comprometido puede convertirse en la vía de entrada para distribuir código malicioso disfrazado de una actualización legítima.
¿Quién descubrió el problema y cuándo?
El investigador de seguridad Antoni Tremblay reportó la vulnerabilidad de forma privada a JetBrains el 10 de julio de 2026, siguiendo las prácticas de divulgación coordinada. JetBrains publicó su aviso oficial el 27 de julio de 2026, indicando que hasta el momento no ha encontrado evidencia de que la falla haya sido explotada en entornos reales.
¿Qué versiones están afectadas y cómo solucionarlo?
- Todas las versiones de TeamCity On-Premises están afectadas.
- TeamCity Cloud ya fue protegido por JetBrains; los clientes de esta modalidad no necesitan hacer nada.
- El problema fue corregido en las versiones 2025.11.7 y 2026.1.3.
- Para quienes no puedan actualizar de inmediato, JetBrains lanzó un plugin de parche de seguridad compatible con versiones 2017.1 en adelante, que corrige específicamente esta vulnerabilidad (aunque no otras, por lo que sigue siendo recomendable actualizar por completo).
Recomendaciones para equipos de TI y DevOps
Si tu organización utiliza TeamCity On-Premises, los pasos a seguir son claros:
- Actualizar cuanto antes a la versión 2025.11.7 o 2026.1.3, o instalar el plugin de parche si la actualización completa no es inmediata.
- Evitar exponer directamente a internet la pantalla de login o la API REST de TeamCity; incluso esa exposición puede servir como punto de entrada para explotar vulnerabilidades futuras.
- Restringir el acceso mediante VPN u otra capa adicional de seguridad para servidores accesibles desde internet.
- Ejecutar el proceso del servidor con los mínimos privilegios posibles, de forma que, en caso de compromiso, el impacto quede limitado.
- Revisar registros y actividad reciente en busca de indicios de explotación, aunque JetBrains no ha reportado casos confirmados hasta ahora.
Conclusión
CVE-2026-63077 es un recordatorio más de que las herramientas internas de desarrollo —como los servidores CI/CD— son un objetivo de alto valor para los atacantes, precisamente porque concentran acceso a código fuente, credenciales y procesos de despliegue. La ausencia de necesidad de autenticación y la puntuación CVSS máxima hacen que actualizar sea una prioridad inmediata para cualquier equipo que use TeamCity On-Premises.
Fuentes
- JetBrains Blog — Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077)
- The Hacker News — Critical TeamCity Flaw Could Let Attackers Run OS Commands Without Logging In
- Help Net Security — JetBrains fixes critical unauthenticated RCE in TeamCity On-Premises (CVE-2026-63077)
- CyberPress — Critical TeamCity Flaw Lets Unauthenticated Attackers Execute System Commands
