JetBrains ha corregido una vulnerabilidad crítica en su servidor de compilación y despliegue TeamCity. Reportada el 10 de julio y registrada como CVE-2026-63077, la falla tiene una puntuación CVSS de 9,8 sobre 10 y se encuentra en el protocolo de sondeo de agentes de TeamCity. Afecta a todas las versiones on-premises del servidor CI/CD; los clientes de TeamCity Cloud no necesitan actuar.

Un atacante que logre explotarla puede sortear todos los controles de autenticación del programa y, a partir de ahí, ejecutar los comandos del sistema operativo que desee en el servidor afectado. El alcance del daño depende de los privilegios del proceso del servidor: desde la exposición de datos, configuraciones y credenciales de TeamCity hasta la alteración del propio estado del servidor, dejando expuesto todo un pipeline de CI/CD. Según JetBrains, hasta la fecha de divulgación no se había detectado ninguna explotación activa.

Las versiones corregidas son TeamCity 2025.11.7 y 2026.1.3, que también pueden instalarse mediante el mecanismo de actualización automática. Para instalaciones más antiguas, JetBrains ofrece un plugin de parche de seguridad compatible con versiones del servidor desde 2017.1 en adelante.

Como medida adicional, JetBrains aconseja limitar el acceso a los servidores on-premises a redes de confianza, otorgarles los mínimos privilegios de sistema operativo posibles y ubicarlos en máquinas propias, sin compartir host con los agentes de compilación. Los servidores TeamCity on-premises han sido blanco de ataques repetidamente en los últimos años, por ejemplo a través de CVE-2024-23917 (CVSS 9,8) y CVE-2024-27199 (CVSS 7,3).