Vulnerabilidad crítica en TeamCity permite ejecución de comandos sin autenticación
Publicado el
Vulnerabilidad en TeamCity
JetBrains ha alertado a los usuarios de las versiones on-premise de TeamCity sobre una vulnerabilidad crítica que podría permitir la ejecución remota de código. Este problema, identificado como CVE-2026-63077, tiene un alto índice de severidad con un CVSS de 9.8 y afecta a todas las versiones de TeamCity On-Premises.
La vulnerabilidad permite que un atacante no autenticado con acceso HTTP(S) a un servidor TeamCity eluda los controles de autenticación y ejecute comandos del sistema operativo con los mismos privilegios que el proceso del servidor TeamCity. Esto puede resultar en la exposición de datos sensibles, configuraciones y credenciales almacenadas, así como la posibilidad de modificar el estado del servidor.
JetBrains ha lanzado actualizaciones en las versiones 2025.11.7 y 2026.1.3 para abordar esta vulnerabilidad. Además, se ha proporcionado un plugin de parche de seguridad para las versiones 2017.1 y posteriores, lo que permite a los usuarios que no puedan actualizar aplicar un parche temporal.
Aunque no hay evidencia de que esta vulnerabilidad haya sido explotada en el entorno real, JetBrains recomienda encarecidamente a los usuarios que actualicen sus servidores a la última versión para beneficiarse de otras mejoras de seguridad. La compañía también ha destacado que el plugin de parche solo aborda esta vulnerabilidad específica y no sustituye la necesidad de realizar actualizaciones completas.
Recomendaciones de Seguridad
Como medida de seguridad adicional, JetBrains aconseja implementar conexiones VPN o capas adicionales de seguridad para prevenir accesos no autorizados a los servidores de TeamCity expuestos a Internet. Exponer la pantalla de inicio de sesión de TeamCity o su API REST puede ofrecer a los atacantes posibles puntos de entrada para explotar nuevas vulnerabilidades.
La comunidad de ciberseguridad debe mantenerse alerta y seguir las mejores prácticas para proteger sus entornos de desarrollo. La ejecución remota de código es una de las amenazas más graves en la actualidad, y la prevención debe ser una prioridad para todos los administradores de sistemas.