JetBrains ha revelado una vulnerabilidad crítica de seguridad (CVE-2026-63077) que afecta a todas las versiones de TeamCity On-Premises. Esta vulnerabilidad permite a un atacante con acceso HTTPS omitir la autenticación a través del protocolo agent polling y ejecutar comandos del sistema operativo con derechos de proceso del servidor. Los usuarios de TeamCity Cloud no necesitan tomar ninguna medida, ya que las precauciones necesarias ya han sido implementadas.
La explotación exitosa de esta vulnerabilidad puede dar acceso a los datos de TeamCity, configuraciones, credenciales almacenadas, así como poner en riesgo los artefactos de compilación y los pipelines de CI/CD. En el aviso publicado el 27 de julio, se indicó que no se ha detectado un uso activo. Sin embargo, debido a que las vulnerabilidades de TeamCity han sido ampliamente explotadas en el pasado por grupos de ransomware y actores respaldados por el estado, se recomienda a los administradores tomar medidas inmediatas.
JetBrains informó que la vulnerabilidad fue reportada de manera privada el 10 de julio y fue corregida en las versiones TeamCity 2025.11.7 y 2026.1.3. Para los usuarios que no pueden actualizar, se ha proporcionado un parche de seguridad para las versiones de TeamCity 2017.1+. Además, las versiones de TeamCity 2024.03 y posteriores descargan automáticamente los parches de seguridad y notifican a los administradores para su instalación.
