NoticiasNews

Vulnerabilidad crítica en JetBrains TeamCity expone las canalizaciones CI/CD de miles de empresasCritical JetBrains TeamCity Vulnerability Exposes Thousands of Companies' CI/CD Pipelines

2026-08-02

El 28 de julio de 2026, JetBrains publicó un aviso de seguridad urgente para CVE-2026-63077, una vulnerabilidad crítica (CVSS 9.8) que afecta a todas las versiones de TeamCity On-Premises, una de las plataformas de integración y despliegue continuo (CI/CD) más usadas por equipos de desarrollo de software. El fallo fue reportado de forma responsable el 10 de julio de 2026 por el investigador Antoni Tremblay.

Según JetBrains, un atacante remoto sin necesidad de autenticarse y con simple acceso HTTP o HTTPS al servidor puede aprovechar el protocolo de sondeo de agentes para eludir las verificaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del propio servidor TeamCity.

Qué puede lograr un atacante

Una explotación exitosa puede derivar en la exposición de credenciales almacenadas, la lectura de configuraciones de compilación y, en el peor escenario, el compromiso completo de la canalización de CI/CD: el punto exacto donde se construye y se firma el software antes de llegar a producción. Comprometer esa canalización puede significar inyectar código malicioso en aplicaciones legítimas sin que nadie lo note de inmediato.

JetBrains corrigió el problema en las versiones 2025.11.7 y 2026.1.3, y publicó además un plugin de parche de seguridad para instalaciones más antiguas (desde la versión 2017.1) que no puedan actualizar de inmediato. Los clientes de TeamCity Cloud ya estaban protegidos sin necesidad de acción adicional. Hasta el momento no hay evidencia pública de explotación activa, pero eso puede cambiar rápidamente una vez que el detalle técnico está disponible.

Buenas prácticas recomendadas

  • Actualizar TeamCity On-Premises a la versión más reciente o aplicar el plugin de parche oficial de inmediato.
  • Evitar exponer directamente a internet la pantalla de login o la API REST de servidores de CI/CD.
  • Exigir conexión por VPN o una capa adicional de autenticación para acceder a herramientas de desarrollo internas.
  • Auditar regularmente qué credenciales y secretos quedan almacenados en los servidores de compilación.

Este incidente es un recordatorio de que la seguridad del software no termina en el código de la aplicación, sino que incluye toda la cadena de herramientas que lo construyen y lo despliegan. En TEKFENIX aplicamos precisamente ese enfoque en el desarrollo de software a medida: control de accesos, actualización constante de dependencias y monitoreo de la cadena de suministro de software, para que las herramientas que usan nuestros clientes —y las que construimos para ellos— no se conviertan en la puerta de entrada de un ataque.

On July 28, 2026, JetBrains published an urgent security advisory for CVE-2026-63077, a critical vulnerability (CVSS 9.8) affecting all versions of TeamCity On-Premises, one of the most widely used continuous integration and deployment (CI/CD) platforms among software development teams. The flaw was responsibly disclosed on July 10, 2026 by researcher Antoni Tremblay.

According to JetBrains, a remote, unauthenticated attacker with simple HTTP or HTTPS access to the server can exploit the agent-polling protocol to bypass authentication checks and execute arbitrary operating-system commands with the privileges of the TeamCity server process itself.

What an attacker can achieve

Successful exploitation can expose stored credentials, reveal build configurations and, in the worst case, fully compromise the CI/CD pipeline — the exact point where software is built and signed before reaching production. Compromising that pipeline can mean injecting malicious code into legitimate applications without anyone noticing right away.

JetBrains fixed the issue in versions 2025.11.7 and 2026.1.3, and also released a security patch plugin for older installations (from version 2017.1 onward) that cannot update immediately. TeamCity Cloud customers were already protected with no action required. As of now there is no public evidence of active exploitation, though that can change quickly once technical details circulate.

Recommended best practices

  • Update TeamCity On-Premises to the latest version or apply the official security patch plugin immediately.
  • Avoid exposing the login screen or REST API of CI/CD servers directly to the internet.
  • Require VPN access or an additional authentication layer for internal development tools.
  • Regularly audit which credentials and secrets remain stored on build servers.

This incident is a reminder that software security does not end with the application code itself — it includes the entire toolchain that builds and deploys it. At TEKFENIX we apply exactly this approach to custom software development: access controls, constant dependency updates and software supply-chain monitoring, so that the tools our clients use — and the ones we build for them — never become an attacker's entry point.

← Volver al blog← Back to blog