Saltar al contenido
Beveiligingsnieuws

CVE-2026-63077: riesgo de ejecución remota en TeamCity

TeamCity kritiek lek

JetBrains publicó esta semana parches para una vulnerabilidad crítica en TeamCity On-Premises que, según el aviso del fabricante, puede explotarse sin autenticación. El problema está catalogado como CVE-2026-63077 y cuenta con una puntuación CVSS de 9.8, lo que refleja un impacto potencialmente elevado.

En términos prácticos, el fallo puede permitir que un atacante, aprovechando el acceso por HTTP/S, eluda los controles de autenticación y termine ejecutando comandos del sistema de forma remota. A partir de ahí, el alcance del compromiso dependerá de los privilegios disponibles para el proceso con el que corre el servidor de TeamCity.

Qué es CVE-2026-63077 y por qué es tan crítico

De acuerdo con la asesoría de JetBrains, un atacante no autenticado podría explotar el defecto mediante el protocolo de sondeo del agente de TeamCity. El objetivo es saltarse las comprobaciones de autenticación y, a continuación, ejecutar comandos arbitrarios en el sistema operativo con los permisos del proceso del servidor.

Este tipo de cadena de ataque es especialmente preocupante porque no requiere credenciales. Además, al lograr ejecución remota de código (RCE), el atacante puede pasar de “intruso externo” a “controlador” del entorno que administra la plataforma de integración y despliegue continuo.

Impacto posible: de datos a pipelines

El resultado de explotar CVE-2026-63077 no se limita a ejecutar un comando aislado. JetBrains advierte que, dependiendo de los privilegios del proceso de TeamCity, un atacante podría:

  • Acceder a datos, configuraciones y credenciales almacenadas en TeamCity.
  • Alterar el estado del servidor.
  • Comprometer artefactos de compilación y, potencialmente, las canalizaciones de CI/CD posteriores.

La última parte es clave en entornos modernos: una vez que se manipulan artefactos y flujos de despliegue, el impacto puede propagarse más allá del servidor comprometido, afectando entornos aguas abajo.

Versiones afectadas en TeamCity On-Premises

JetBrains indica que el fallo afecta a todas las versiones de TeamCity On-Premises. Es decir, si administras una instalación propia (no gestionada en la nube), el consejo es tratarlo con prioridad.

En paralelo, la compañía señala que ya desplegó mitigaciones para las instancias de TeamCity Cloud. También aclara que no tiene evidencia de explotación activa “en el mundo real” (según la información disponible al momento del anuncio).

Cómo corregir el problema: versiones con arreglo

Para remediar la situación, JetBrains introdujo correcciones en versiones específicas. El fabricante menciona como solución:

  • TeamCity 2025.11.7 y TeamCity 2026.1.3, donde se incluye un fix para esta vulnerabilidad.
  • Además, un plugin de seguridad para la rama 2017.1+, pensado para clientes que no pueden actualizar de inmediato.

La recomendación práctica es clara: descargar e instalar la versión más reciente disponible o, si tu caso lo requiere, aplicar el plugin de seguridad.

JetBrains remarca un punto importante sobre el plugin: solo resuelve este CVE. Por tanto, no sustituye una actualización completa cuando sea posible, pero sí ayuda a reducir el riesgo mientras planificas el upgrade.

Checklist de acciones recomendadas por JetBrains

Además de instalar parches, JetBrains sugiere medidas adicionales para reducir la exposición y limitar el daño en caso de ataque. Estas son las recomendaciones principales:

1) Restringir el acceso desde Internet

Si tu servidor de TeamCity está accesible desde Internet, conviene revisar de inmediato las reglas de publicación y limitarlas. La idea es minimizar superficies de ataque y reducir la probabilidad de que un tercero alcance el servicio.

2) Ejecutar con privilegios mínimos

JetBrains recomienda que todos los servidores funcionen con los privilegios mínimos necesarios a nivel del sistema operativo. Esta práctica ayuda a contener el impacto, ya que el atacante obtendría comandos con permisos del proceso del servidor.

3) Preferir VPN y capas extra de protección

Para conexiones administrativas o de acceso a servicios internos, la compañía sugiere el uso de VPN o la implementación de protecciones adicionales que dificulten el acceso no autorizado.

4) Separar el servidor de los agentes de compilación

Como medida de segmentación, JetBrains indica que los servidores de TeamCity deberían ejecutarse en hosts dedicados, separados de los build agents. Esto reduce el movimiento lateral y mejora el aislamiento del entorno.

Qué hacer si no puedes actualizar de inmediato

En organizaciones con restricciones operativas, a veces no es viable actualizar en el mismo ciclo. En esos casos, el plugin de seguridad para 2017.1+ puede ser una vía temporal para abordar CVE-2026-63077 sin esperar la actualización completa.

Sin embargo, conviene tratarlo como una mitigación de transición: el objetivo final debería ser adoptar las versiones con corrección (por ejemplo, 2025.11.7 o 2026.1.3) cuando la disponibilidad lo permita.

Mientras tanto, refuerza el acceso con controles de red, revisa quién puede conectarse y asegúrate de que el servidor no tenga permisos elevados innecesarios.

Por qué este fallo importa para entornos CI/CD

TeamCity no es solo una aplicación aislada: es una pieza central en cómo se compilan, validan y despliegan cambios. Cuando una vulnerabilidad permite RCE, el atacante no solo “entra”, sino que puede:

  • manipular el comportamiento del sistema donde corre el servidor;
  • interferir con la generación de artefactos;
  • potencialmente afectar lo que viaja a etapas posteriores del pipeline.

Por eso, el proceso de respuesta debe incluir tanto la corrección técnica (parche o plugin) como una revisión del contexto: exposición del servicio, políticas de red, segmentación entre servidor y agentes y revisión de credenciales.

Conclusión

La vulnerabilidad CVE-2026-63077 representa un riesgo serio para TeamCity On-Premises debido a su posibilidad de explotación sin autenticación y a la capacidad de derivar en ejecución remota de código. JetBrains ya publicó correcciones en 2025.11.7 y 2026.1.3, y ofrece además un plugin de seguridad para 2017.1+ para escenarios donde no sea posible actualizar de inmediato.

Si administras TeamCity, actúa con prioridad: instala el parche o plugin correspondiente y aplica las recomendaciones de endurecimiento (acceso restringido, privilegios mínimos, VPN o controles adicionales y separación entre servidor y agentes). Con estas medidas, reduces drásticamente la probabilidad de impacto y el alcance potencial de un ataque.

Fuente: https://www.securityweek.com/critical-code-execution-vulnerability-patched-in-teamcity/