Vulnerabilidades Críticas de RCE en JetBrains TeamCity e IntelliJ IDEA 

JetBrains ha emitido actualizaciones de seguridad críticas para solucionar múltiples vulnerabilidades de Ejecución Remota de Código (RCE), inyección de comandos y escape de sandbox en su servidor de Integración Continua (TeamCity) y su entorno de desarrollo integrado (IntelliJ IDEA). La explotación de estos fallos permite a los atacantes comprometer tanto las estaciones de trabajo de los desarrolladores como la infraestructura central de construcción de software (CI/CD) de la organización. 


Veredicto Analítico 
  • Estado: Parches oficiales disponibles. JetBrains insta a la actualización inmediata. 
  • Confianza: Absoluta. Validado mediante el aviso de seguridad oficial de JetBrains. 
  • Riesgo para SOC, TDIR y Redes (DevOps): Crítico. Un compromiso en TeamCity otorga a un atacante la capacidad de inyectar código malicioso en las aplicaciones de la empresa durante el proceso de compilación (Supply Chain Attack), acceder a secretos/credenciales de despliegue y pivotar hacia la red interna. Simultáneamente, los fallos en IntelliJ IDEA exponen directamente los endpoints de los desarrolladores (usuarios con altos privilegios). 
  • Urgencia Operativa: Máxima. Los servidores TeamCity expuestos y las estaciones de desarrollo deben actualizarse inmediatamente antes de que se desarrollen exploits públicos (PoC). 
  • Base del Veredicto: Existencia de fallos de inyección de código (CWE-94) en la configuración de repositorios Git, debilidades en los entornos de desarrollo remoto y recorridos de ruta (Path Traversal) en el procesamiento de IDs de espacios de trabajo. 

Hallazgos Clave por Producto 

1. TeamCity (Servidor de Integración Continua) 

  • Versiones Seguras: 2026.1.2 y 2025.11.6. 
  • CVE-2026-65907 (Crítica): Ejecución Remota de Código (RCE) en las raíces del sistema de control de versiones (VCS) de Git. Permite ejecutar código mediante una configuración de repositorio manipulada. 
  • CVE-2026-65906 (Alta): Ejecución de código mediante la evasión del entorno aislado (sandbox escape) de Kotlin DSL en los scripts de configuración de compilación. 
  • Otras: Acceso arbitrario a archivos en la integración con Perforce (CVE-2026-59793) y XSS almacenado en perfiles de la nube (CVE-2026-59794). 

2. IntelliJ IDEA (Entorno de Desarrollo – IDE) 

  • Versiones Seguras: 2026.1.4 y 2026.2. 
  • CVE-2026-59792 (Crítica): RCE a través de un recorrido de ruta en el manejo del ID del espacio de trabajo del proyecto. 
  • Vulnerabilidades de Desarrollo Remoto (Altas): Inyección de entrada no autorizada (CVE-2026-64812), modificación de configuración (CVE-2026-64813) y acceso no autorizado a archivos (CVE-2026-64814) en entornos expuestos vía SSH. 
  • Inyección de Comandos (Altas): Fallos en el autocompletado de nombres de archivo (CVE-2026-49366) y ejecución a través de cuentas de invitados (CVE-2026-49367). 

Análisis Técnico: Vectores de Ataque 

La amenaza se divide en dos frentes operativos: 

  • Ataque a la Infraestructura (TeamCity): Un atacante con permisos para modificar o crear configuraciones de proyectos (o que logre comprometer un repositorio Git conectado) puede inyectar configuraciones maliciosas en las “raíces VCS” o escribir scripts en Kotlin DSL que escapan las restricciones de seguridad. Esto fuerza al agente de TeamCity a ejecutar comandos del sistema operativo, comprometiendo el servidor de compilación. 
  • Ataque al Desarrollador (IntelliJ IDEA): Los desarrolladores suelen clonar y abrir proyectos de fuentes externas (como repositorios open-source o forks). Si un atacante incluye un ID de espacio de trabajo malformado o manipula nombres de archivo dentro de un proyecto, al momento en que el desarrollador abre el código en IntelliJ, se detona la ejecución de comandos (RCE) de forma transparente en su máquina local o en su contenedor de desarrollo remoto. 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Acceso Inicial / Ejecución: Compromiso de la Cadena de Suministro (Compromise Software Supply Chain – T1195) y Ejecución a través de Intérprete de Comandos y Scripts (T1059). 
  • Evasión de Defensas: Evasión de Sandboxing (TeamCity Kotlin DSL). 
  • Movimiento Lateral: Explotación de Servicios Remotos (T1210) enfocado en las capacidades de Desarrollo Remoto de IntelliJ. 

Recomendaciones Operativas 

Para DevOps, Ingeniería y TI (Acción Prioritaria) 

  • Actualización Core (TeamCity): Aplicar los parches a TeamCity de forma inmediata (versiones 2026.1.2 o 2025.11.6). Revisar rigurosamente quién tiene permisos para definir raíces Git, Kotlin DSL y Perforce. 
  • Actualización de Endpoints (IntelliJ): Utilizar JetBrains Toolbox o sistemas de gestión de software corporativo para forzar la actualización de IntelliJ IDEA a las versiones 2026.1.4 o 2026.2 en los equipos de todos los desarrolladores. 
  • Políticas de Confianza (Trust Policies): Instruir a los desarrolladores para que no ignoren ni desactiven las alertas de “Proyecto Seguro / Confiar en este Proyecto” (Trust Project Prompts) al abrir código fuente descargado de Internet o repositorios no verificados. 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Auditoría de CI/CD: Revisar los registros de auditoría de TeamCity en busca de modificaciones recientes o inesperadas en las configuraciones de los repositorios raíz (VCS Roots) y scripts de construcción. 
  • Monitoreo de Agentes de Compilación: Supervisar los hosts que ejecutan Agentes de TeamCity. La ejecución de procesos de reconocimiento de red (como whoami, curl a IPs externas desconocidas o aperturas de shells reversas) originados por el usuario del servicio de compilación debe ser investigada inmediatamente como un posible compromiso del pipeline. 

Related Post