El 28 de julio de 2026, JetBrains publicó un aviso de seguridad urgente para CVE-2026-63077, una vulnerabilidad crítica (CVSS 9.8) que afecta a todas las versiones de TeamCity On-Premises, una de las plataformas de integración y despliegue continuo (CI/CD) más usadas por equipos de desarrollo de software. El fallo fue reportado de forma responsable el 10 de julio de 2026 por el investigador Antoni Tremblay.
Según JetBrains, un atacante remoto sin necesidad de autenticarse y con simple acceso HTTP o HTTPS al servidor puede aprovechar el protocolo de sondeo de agentes para eludir las verificaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del propio servidor TeamCity.
Qué puede lograr un atacante
Una explotación exitosa puede derivar en la exposición de credenciales almacenadas, la lectura de configuraciones de compilación y, en el peor escenario, el compromiso completo de la canalización de CI/CD: el punto exacto donde se construye y se firma el software antes de llegar a producción. Comprometer esa canalización puede significar inyectar código malicioso en aplicaciones legítimas sin que nadie lo note de inmediato.
JetBrains corrigió el problema en las versiones 2025.11.7 y 2026.1.3, y publicó además un plugin de parche de seguridad para instalaciones más antiguas (desde la versión 2017.1) que no puedan actualizar de inmediato. Los clientes de TeamCity Cloud ya estaban protegidos sin necesidad de acción adicional. Hasta el momento no hay evidencia pública de explotación activa, pero eso puede cambiar rápidamente una vez que el detalle técnico está disponible.
Buenas prácticas recomendadas
- Actualizar TeamCity On-Premises a la versión más reciente o aplicar el plugin de parche oficial de inmediato.
- Evitar exponer directamente a internet la pantalla de login o la API REST de servidores de CI/CD.
- Exigir conexión por VPN o una capa adicional de autenticación para acceder a herramientas de desarrollo internas.
- Auditar regularmente qué credenciales y secretos quedan almacenados en los servidores de compilación.
Este incidente es un recordatorio de que la seguridad del software no termina en el código de la aplicación, sino que incluye toda la cadena de herramientas que lo construyen y lo despliegan. En TEKFENIX aplicamos precisamente ese enfoque en el desarrollo de software a medida: control de accesos, actualización constante de dependencias y monitoreo de la cadena de suministro de software, para que las herramientas que usan nuestros clientes —y las que construimos para ellos— no se conviertan en la puerta de entrada de un ataque.