
JetBrains insta a los clientes que utilizan versiones locales de TeamCity a actualizar a la última versión después de descubrir un problema de seguridad crítico que podría provocar la ejecución de código arbitrario.
Esta vulnerabilidad, asignada CVE-2026-63077 (puntuación CVSS: 9,8), afecta a todas las versiones locales de TeamCity. Este problema se resolvió en las versiones 2025.11.7 y 2026.1.3. La instancia de TeamCity Cloud ya se ha actualizado. JetBrains le da crédito a Antoni Tremblay por descubrir e informar esta falla el 10 de julio de 2026.
«Esta falla podría ser explotada por un atacante no autenticado para acceder al servidor TeamCity a través de HTTP(S), evitar las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor TeamCity», dijo JetBrains.
Esta vulnerabilidad podría permitir la ejecución remota de código no autenticado a través del protocolo de sondeo del agente para evitar las comprobaciones de autenticación y ejecutar comandos. Dependiendo de los privilegios otorgados al proceso del servidor TeamCity, un compromiso exitoso podría conducir a la divulgación de datos, configuración, credenciales almacenadas o cambios en el estado del servidor de TeamCity.
Además de lanzar las versiones 2025.11.7 y 2026.1.3, JetBrains lanzó complementos de parches de seguridad a partir de la versión 2017.1. Esto permite a los clientes que no pueden aplicar actualizaciones parchear sus entornos. No hay evidencia de que este defecto haya sido explotado en la naturaleza.
«El complemento del parche de seguridad sólo aborda la vulnerabilidad mencionada anteriormente (CVE-2026-63077)», advirtió JetBrains. «Siempre recomendamos actualizar sus servidores a la última versión para beneficiarse de muchas otras actualizaciones de seguridad».
Como práctica recomendada, le recomendamos que considere solicitar una conexión VPN o implementar capas de seguridad adicionales para evitar el acceso no autorizado a sus servidores TeamCity con acceso a Internet.
«Incluso exponer la pantalla de inicio de sesión de TeamCity o la API REST podría proporcionar a los atacantes un punto de entrada potencial para explotar vulnerabilidades recientemente reveladas», añadió.
Source link
