CISA el 5 de agosto de 2026 incorporó la vulnerabilidad CVE-2026-63077 al catálogo Known Exploited Vulnerabilities (KEV), confirmando su explotación activa. La vulnerabilidad afecta a las versiones locales (on-premise) de JetBrains TeamCity, una de las plataformas de integración y entrega continuas más extendidas. Con una puntuación CVSS de 9,8 sobre 10, esta brecha permite a un atacante no autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor TeamCity. Las agencias federales de EE. UU. están obligadas a corregir la vulnerabilidad antes del 8 de agosto de 2026, pero se recomienda una actualización inmediata a todas las organizaciones que utilicen TeamCity on-premise.
Esencia técnica de la vulnerabilidad
CVE-2026-63077 pertenece a la clase de vulnerabilidades de deserialización de datos no confiables (CWE-502). Según la descripción de CISA en el catálogo KEV, la vulnerabilidad permite realizar ejecución remota de código sin autenticación a través del protocolo de sondeo de agentes de TeamCity (agent polling protocol).
El vector de ataque merece especial atención. El protocolo de sondeo de agentes es un mecanismo interno mediante el cual los agentes de build de TeamCity interactúan con el servidor central. La explotación de este protocolo implica que el atacante no necesita ni una cuenta ni acceso a la interfaz web de TeamCity. Basta con disponer de acceso de red al servidor en el puerto correspondiente para enviar datos especialmente manipulados que el servidor deserializa sin la validación adecuada.
Características clave de la vulnerabilidad:
- CVE ID: CVE-2026-63077
- Tipo: deserialización de datos no confiables
- Puntuación CVSS: 9,8 (crítica)
- Autenticación: no requerida
- Vector: protocolo de sondeo de agentes TeamCity
- Estado de explotación: explotación activa confirmada en ataques reales
Alcance del impacto potencial
Las consecuencias de una explotación satisfactoria vienen determinadas por los privilegios con los que se ejecuta el proceso del servidor TeamCity. Según JetBrains, un atacante puede:
- Obtener acceso a los datos de TeamCity, las configuraciones y las credenciales almacenadas
- Modificar el estado del servidor
- Comprometer la integridad de los artefactos de build
- Interrumpir el funcionamiento de los canales posteriores de CI/CD
Este último punto representa la amenaza estratégica más importante. TeamCity, como elemento central de la infraestructura de CI/CD, almacena secretos para acceder a repositorios de código, registros de contenedores, entornos en la nube y servidores de producción. La compromisión de TeamCity no es solo el compromiso de un único servidor, sino un posible punto de entrada para un ataque a la cadena de suministro de software. Un atacante que consiga el control del servidor de build puede inyectar código malicioso en los artefactos que luego se despliegan automáticamente en los entornos de producción.
Las credenciales almacenadas en TeamCity —tokens de acceso a repositorios Git, claves API de proveedores cloud, contraseñas de bases de datos—, en caso de filtración, abren la puerta a movimientos laterales por toda la infraestructura de la organización.
Factores desconocidos
En el momento de la publicación sigue sin conocerse de qué manera exacta se explota la vulnerabilidad en ataques reales, qué grupos están detrás de esta actividad y cuál es su alcance. Según se informa, JetBrains aún no ha actualizado su boletín de seguridad para confirmar el hecho de la explotación activa. La ausencia de indicadores públicos de compromiso (IoC) dificulta la búsqueda retrospectiva de rastros de ataques en la infraestructura.
Cabe señalar que TeamCity ya ha sido objetivo de ataques graves. Vulnerabilidades críticas anteriores en este producto atrajeron la atención tanto de grupos con motivación financiera como de actores APT, lo que hace que la situación actual sea especialmente preocupante.
Recomendaciones de respuesta
Dada la explotación activa confirmada y la puntuación crítica de CVSS 9,8, la prioridad de respuesta es máxima.
- Actualice de inmediato la instancia on-premise de TeamCity a la última versión que corrija CVE-2026-63077. No lo posponga hasta la próxima ventana de mantenimiento programada.
- Limite el acceso de red a los puertos del protocolo de sondeo de agentes de TeamCity. El acceso a estos puertos debe permitirse exclusivamente desde las direcciones IP de los agentes de build legítimos.
- Realice una auditoría de los secretos almacenados. Si el servidor TeamCity ha sido accesible desde Internet o desde segmentos de red no confiables, considere todas las credenciales almacenadas como potencialmente comprometidas y proceda a su rotación.
- Revise los registros del servidor TeamCity en busca de conexiones anómalas a través del protocolo de sondeo de agentes, especialmente desde direcciones IP inusuales.
- Compruebe la integridad de los artefactos de build y de las configuraciones de compilación de las últimas semanas, buscando cambios no autorizados.
- Aísle el servidor TeamCity de cualquier acceso directo desde Internet, si aún no se ha hecho. Utilice VPN o segmentación de red.
Para las agencias federales de EE. UU. existe un requisito obligatorio: de conformidad con la Binding Operational Directive 26-04, la vulnerabilidad debe ser corregida antes del 8 de agosto de 2026.
CVE-2026-63077 es una vulnerabilidad que combina tres factores peligrosos: acceso sin autenticación, ejecución de código arbitrario y la posición estratégica de TeamCity en el centro de la infraestructura de CI/CD. Las organizaciones con TeamCity on-premise deben aplicar la actualización en las próximas horas, restringir el acceso de red al servidor y realizar la rotación de todos los secretos almacenados en TeamCity si el servidor ha estado accesible desde redes no confiables.