JetBrains lanza actualización de emergencia: instálala sin demora

Los sistemas de compilación rara vez están a la vista, sin embargo el acceso no autorizado a ellos abre un camino directo al código fuente, a las credenciales y a los productos compilados. Precisamente ante esa amenaza JetBrains publicó una corrección urgente para la vulnerabilidad crítica CVE-2026-63077 (9.8 en la escala CVSS 3.1) en todas las versiones de TeamCity On-Premises.
La falla permite a un atacante remoto sin cuenta eludir la autenticación mediante el protocolo de sondeo de agentes de TeamCity y ejecutar comandos arbitrarios del sistema operativo. Para el ataque basta con tener acceso al servidor por HTTP o HTTPS. Los comandos se ejecutan con los permisos del proceso de TeamCity.
Un ataque exitoso puede revelar datos y configuraciones del servidor, credenciales almacenadas y otros secretos. El atacante también puede alterar el estado del sistema, falsificar los resultados de la compilación y comprometer la integridad de las etapas posteriores de CI/CD, a través de las cuales se prueban y preparan los programas para su lanzamiento.
La vulnerabilidad afecta a todas las instalaciones locales de TeamCity. JetBrains la cerró en las versiones 2025.11.7 y 2026.1.3. Para los servidores TeamCity 2017.1 y posteriores que no pueden actualizarse todavía, la empresa publicó un complemento de seguridad independiente. Ese complemento corrige únicamente CVE-2026-63077 y no sustituye a una actualización completa.
El problema fue reportado a JetBrains por el especialista Antoni Tremble el 10 de julio de 2026 en el marco de una divulgación coordinada. Al momento de la publicación, la empresa no había detectado indicios de ataques activos. Los clientes de TeamCity Cloud no tienen que hacer nada, ya que las medidas de protección ya se aplicaron y no hay indicios de explotación en el entorno en la nube.
Se recomienda a los administradores actualizar de inmediato TeamCity a la versión 2025.11.7 o 2026.1.3, o bien instalar el complemento de seguridad. Es mejor restringir el acceso al servidor a redes de confianza o mediante VPN, ejecutar el proceso de TeamCity con los mínimos privilegios y alojar el servidor aparte de los agentes de compilación.