JetBrains ha emitido una alerta de seguridad crítica abordando la vulnerabilidad CVE-2026-63077, la cual afecta a todas las versiones de TeamCity On-Premises. Este fallo permite a un atacante remoto no autenticado eludir los controles de seguridad y ejecutar comandos arbitrarios en el servidor a través del protocolo de sondeo del agente, obteniendo el control total sobre el entorno de integración y despliegue continuo (CI/CD).
Veredicto Analítico
- Estado: Parches oficiales y complementos de mitigación (plugins) disponibles. Hasta el momento de la publicación, JetBrains no tiene constancia de explotación activa en la naturaleza (in the wild), pero la simplicidad del vector de ataque garantiza la aparición inminente de pruebas de concepto (PoC).
- Confianza: Absoluta. Validado a través del proceso de divulgación coordinada de JetBrains.
- Riesgo para SOC, TDIR y Redes: Crítico. Un servidor TeamCity actúa como el “sistema nervioso” del ciclo de desarrollo de software. Posee acceso a repositorios de código fuente, credenciales de infraestructura en la nube, claves de firma de código y secretos de bases de datos. Su compromiso facilita ataques directos a la cadena de suministro de software de la organización.
- Urgencia Operativa: Máxima. Cualquier instancia de TeamCity On-Premises expuesta a redes no confiables o a Internet debe ser actualizada o mitigada inmediatamente.
- Base del Veredicto: Evasión de la autenticación en el protocolo de comunicación (sondeo) entre los agentes de compilación y el servidor principal de TeamCity, permitiendo inyección de comandos a nivel del sistema operativo.
Hallazgos Clave
- Vulnerabilidad Principal: CVE-2026-63077.
- Entornos Afectados: TeamCity On-Premises (Todas las versiones previas a los parches).
- Entornos Seguros: TeamCity Cloud (JetBrains confirmó que los entornos SaaS ya han sido mitigados internamente) y versiones parcheadas (2025.11.7 y 2026.1.3).
- Vector de Ataque: Solicitudes HTTP o HTTPS manipuladas hacia el servidor. No requiere cuenta válida, interacción del usuario, ni privilegios previos.
Análisis Técnico: El Vector de Ataque al CI/CD
El atacante abusa de un defecto lógico en el endpoint que maneja el protocolo de sondeo del agente (agent polling protocol). Al enviar una petición HTTP/HTTPS especialmente diseñada, el atacante engaña al servidor para que omita las comprobaciones de autenticación estándar. Una vez evadida la seguridad perimetral de la aplicación, el atacante inyecta cargas útiles (payloads) que el servidor ejecuta como comandos del sistema operativo. Dado que el atacante hereda los permisos del proceso del servidor TeamCity, si este se ejecuta con privilegios elevados (como root en Linux o SYSTEM en Windows), el compromiso del servidor host es total. A partir de allí, el atacante puede alterar las canalizaciones (pipelines) para inyectar puertas traseras en los binarios compilados de la empresa antes de su distribución.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190).
- Evasión de Defensas: Derivación del Mecanismo de Autenticación (T1556).
- Ejecución: Intérprete de Comandos y Scripts (T1059) mediante la ejecución remota heredando los privilegios de la aplicación.
- Impacto y Post-Explotación: Compromiso de la Cadena de Suministro de Software (T1195.002) y Robo de Credenciales desde repositorios y bóvedas de secretos.
Recomendaciones Operativas
Para Administración de Infraestructura, DevSecOps y TI (Acción Prioritaria)
- Actualización Completa: Actualizar las instancias de TeamCity a las versiones corregidas 2025.11.7 o 2026.1.3.
- Mitigación Temporal (Plugin): Si la actualización de versión principal no es viable inmediatamente, instalar el complemento de parche de seguridad proporcionado por JetBrains (compatible con versiones 2017.1 en adelante).
- Nota operativa: Las versiones 2017.1 a 2018.1 requieren un reinicio del servicio del servidor para que el complemento surta efecto.
Endurecimiento de Arquitectura (Hardening)
- Garantizar que el servicio del servidor TeamCity se ejecute con privilegios mínimos a nivel del sistema operativo.
- Restringir el acceso a la interfaz web de TeamCity estrictamente a redes administrativas de confianza o a través de una VPN corporativa, eliminando cualquier exposición directa a Internet.
- Asegurar que el servidor principal esté segmentado lógicamente de los agentes de compilación (build agents).
Para el Centro de Operaciones de Seguridad (SOC)
- Monitorización de Procesos (EDR): Establecer reglas estrictas para monitorear el comportamiento del proceso del servidor TeamCity (java.exe u homólogos). Levantar alertas críticas inmediatas si este proceso comienza a generar procesos secundarios (child processes) inusuales, como intérpretes de comandos (cmd.exe, powershell.exe, /bin/bash, /bin/sh) o herramientas de descarga de red (curl, wget).
- Análisis de Red: Vigilar el tráfico de red saliente desde el servidor TeamCity hacia direcciones IP externas no documentadas en los flujos normales de despliegue de software.




