The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

miércoles, 29 de julio de 2026 HEISE DEVELOPER
Seguridad!

Una falla crítica de TeamCity permite eludir la autenticación y ejecutar comandos

JetBrains ha corregido CVE-2026-63077, una vulnerabilidad crítica (CVSS 9,8) en el protocolo de sondeo de agentes de TeamCity que afecta a todas las versiones on-premises.

HEISE DEVELOPER — Los atacantes pueden eludir la autenticación y ejecutar comandos arbitrarios. Las versiones 2025.11.7 y 2026.1.3 solucionan el problema.

JetBrains ha corregido una vulnerabilidad crítica en su servidor de compilación y despliegue TeamCity. Reportada el 10 de julio y registrada como CVE-2026-63077, la falla tiene una puntuación CVSS de 9,8 sobre 10 y se encuentra en el protocolo de sondeo de agentes de TeamCity. Afecta a todas las versiones on-premises del servidor CI/CD; los clientes de TeamCity Cloud no necesitan actuar.

Un atacante que logre explotarla puede sortear todos los controles de autenticación del programa y, a partir de ahí, ejecutar los comandos del sistema operativo que desee en el servidor afectado. El alcance del daño depende de los privilegios del proceso del servidor: desde la exposición de datos, configuraciones y credenciales de TeamCity hasta la alteración del propio estado del servidor, dejando expuesto todo un pipeline de CI/CD. Según JetBrains, hasta la fecha de divulgación no se había detectado ninguna explotación activa.

Las versiones corregidas son TeamCity 2025.11.7 y 2026.1.3, que también pueden instalarse mediante el mecanismo de actualización automática. Para instalaciones más antiguas, JetBrains ofrece un plugin de parche de seguridad compatible con versiones del servidor desde 2017.1 en adelante.

Como medida adicional, JetBrains aconseja limitar el acceso a los servidores on-premises a redes de confianza, otorgarles los mínimos privilegios de sistema operativo posibles y ubicarlos en máquinas propias, sin compartir host con los agentes de compilación. Los servidores TeamCity on-premises han sido blanco de ataques repetidamente en los últimos años, por ejemplo a través de CVE-2024-23917 (CVSS 9,8) y CVE-2024-27199 (CVSS 7,3).

Leer la fuente original (en alemán) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

◀ Breves — Page D1

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad