La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) informó que una vulnerabilidad recién parcheada (CVE-2026-63077) en las versiones on-premise de JetBrains TeamCity está siendo explotada activamente. Esta vulnerabilidad permite evadir la autenticación y ejecutar comandos del sistema operativo en el servidor TeamCity. CVE-2026-63077 es una vulnerabilidad de deserialización de datos no confiables con una puntuación CVSS de 9.8.

Esta vulnerabilidad permite evadir la autenticación y ejecutar comandos del sistema operativo en el servidor TeamCity. CISA indicó que esta vulnerabilidad permite evadir la autenticación a través del protocolo utilizado por los agentes de TeamCity para ejecutar comandos del sistema operativo. JetBrains señaló que esta vulnerabilidad permite ejecutar comandos del sistema operativo con los permisos del proceso del servidor TeamCity, exponiendo los datos de TeamCity, configuraciones y credenciales almacenadas, modificando el estado del servidor y potencialmente comprometiendo la integridad de los artefactos de compilación y el pipeline CI/CD.

Actualmente, no se conoce cómo se está explotando esta vulnerabilidad, la identidad de los atacantes ni el alcance de los ataques. JetBrains aún no ha confirmado que esta vulnerabilidad esté siendo explotada activamente.