Saltar al contenido
Beveiligingsnieuws

JetBrains alerta falla crítica en TeamCity

TeamCity remote code execution

JetBrains ha emitido una alerta de seguridad sobre una falla crítica TeamCity que afecta a la modalidad On-Premises. Según el aviso, un atacante podría evitar el control de acceso y, a partir de ahí, lograr ejecución remota de código con los permisos del proceso del servidor.

La vulnerabilidad está registrada como CVE-2026-63077 y, de acuerdo con el fabricante, solo sería explotable si el agresor tiene acceso por HTTPS al servidor de TeamCity. Al momento de publicarse el boletín (27 de julio), JetBrains indicó que no había evidencia de explotación activa.

Qué es la falla crítica TeamCity (CVE-2026-63077)

El problema identificado por JetBrains se centra en un bypass de autenticación en TeamCity On-Premises. La ruta de ataque descrita en el advisory aprovecha el protocolo de “agent polling” para eludir el proceso normal de verificación.

Una vez que el atacante consigue saltarse la autenticación, puede ejecutar comandos arbitrarios del sistema operativo. Es decir, el impacto no se limita a datos o configuraciones: puede afectar directamente al entorno donde corre TeamCity.

¿A quién afecta y quién no necesita actuar?

JetBrains señaló que todas las versiones de TeamCity On-Premises están afectadas por el riesgo descrito en CVE-2026-63077.

En cambio, los clientes de TeamCity Cloud no requieren tomar acciones, ya que las medidas necesarias “ya han sido aplicadas”. Si tu organización usa únicamente la versión gestionada en la nube, el fabricante indica que el trabajo de mitigación ya está cubierto.

Impacto posible en entornos CI/CD

TeamCity es un servidor comercial de integración continua y entrega continua (CI/CD), utilizado para construir, probar y desplegar software. Por eso, una intrusión en el sistema puede tener consecuencias más allá del servidor en sí.

Daniel Gallo, Solutions Engineering Lead en JetBrains, advirtió que una explotación exitosa de CVE-2026-63077 podría:

  • exponer datos y configuraciones almacenadas en TeamCity;
  • comprometer credenciales guardadas dentro del sistema;
  • afectar artefactos de build;
  • poner en riesgo pipelines de CI/CD según los privilegios del atacante.

En otras palabras, el atacante podría influir en el proceso de construcción o despliegue, lo que aumenta el riesgo para toda la cadena de software.

Señales tempranas y evidencia de explotación

JetBrains indicó que la vulnerabilidad fue reportada de forma privada el 10 de julio. Cuando el aviso se publicó el 27 de julio, el proveedor señaló que no había evidencia de explotación activa.

Sin embargo, el mismo fabricante subraya que históricamente otras fallas en TeamCity han sido aprovechadas ampliamente, incluso por grupos de ransomware y por actores respaldados por estados.

Cómo mitigar: actualizaciones recomendadas

Como primera opción, JetBrains recomienda actualizar TeamCity a versiones que incluyan la corrección.

El fabricante especifica que el problema fue solucionado en TeamCity 2025.11.7 y TeamCity 2026.1.3. Si tu organización puede planificar una actualización, esta ruta suele ser la más sólida.

Parche como plugin para versiones que no puedan actualizarse

Para clientes que no puedan moverse a las versiones más recientes, JetBrains ofrece una alternativa: un parche de seguridad disponible como plugin para TeamCity 2017.1+.

Además, el aviso aclara cómo opera la instalación según la versión:

  • TeamCity 2024.03 y posteriores: el sistema descarga automáticamente plugins de seguridad disponibles y notifica a los administradores para que los instalen.
  • TeamCity 2017.1 a 2018.1: tras instalar el plugin, se requerirá un reinicio del servidor para que las actualizaciones surtan efecto.

JetBrains remite a instrucciones detalladas para instalar el plugin de seguridad, disponibles en su documentación asociada al advisory.

Buenas prácticas para reducir superficie de ataque

Además de aplicar parches, el aviso incluye recomendaciones más generales. La idea central es reducir exposición y limitar rutas por las que un atacante pueda llegar a la consola o a las interfaces del sistema.

Entre las sugerencias mencionadas por JetBrains se encuentran:

  • Exigir VPN u otras capas de protección para servidores TeamCity accesibles desde Internet.
  • Recordar que exponer incluso la página de inicio de sesión o la REST API puede crear un punto de entrada para explotar vulnerabilidades recién divulgadas.

Este enfoque ayuda a que, aunque exista una vulnerabilidad, el atacante enfrente barreras adicionales antes de intentar la explotación.

Evalúa la detección antes de que te encuentren

El advisory también hace una advertencia orientada a detección. Se menciona una idea según la cual muchas intrusiones logran avanzar sin ser observadas: una parte de los ataques es registrada y alertada, pero el resto podría moverse por el entorno sin generar señales suficientes.

En este contexto, más allá de la corrección del software, resulta útil que los equipos de seguridad validen si sus controles de monitoreo detectan comportamientos anómalos y si las reglas de SIEM y EDR responden correctamente.

El material enlazado en el aviso apunta a la conveniencia de pruebas de simulación para comprobar si las alertas se disparan a tiempo.

Qué hacer hoy si administras TeamCity On-Premises

Si tu organización administra TeamCity On-Premises, la recomendación práctica es actuar con prioridad. En términos generales:

  • Verifica tu versión de TeamCity y compara con las correcciones: 2025.11.7 o 2026.1.3.
  • Si no puedes actualizar de inmediato, instala el plugin de seguridad para tu rango de versiones (y sigue las instrucciones de reinicio cuando aplique).
  • Reduce la exposición: evita que el sistema quede accesible públicamente sin controles adicionales, y considera VPN u otras capas.
  • Revisa qué interfaces están accesibles desde el exterior (inicio de sesión y REST API) para minimizar vectores.

Con la información del advisory, la clave es limitar el tiempo de exposición y cortar la vía de ataque descrita para CVE-2026-63077.

Conclusión

La falla crítica TeamCity reportada por JetBrains bajo CVE-2026-63077 destaca por su capacidad de bypass de autenticación y por permitir ejecución remota de código mediante el protocolo de “agent polling”, con permisos del proceso del servidor. Aunque al publicarse el aviso no existía evidencia de explotación activa, la recomendación es clara: actualiza o aplica el plugin y reduce la superficie de exposición en servidores On-Premises.

Actuar ahora ayuda a proteger no solo TeamCity, sino también la cadena de construcción y despliegue que depende de él.

Fuente: https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/