Una vulnerabilidad de seguridad recientemente corregida que afecta a las versiones locales de JetBrains TeamCity ha sido explotada activamente en entornos reales, según ha alertado la Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA). El fallo en cuestión es CVE-2026-63077, con una puntuación CVSS de 9.8, que consiste en una deserialización de datos no confiables. Esta vulnerabilidad podría permitir a un atacante no autenticado, con acceso al servidor TeamCity, eludir los controles de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor.
JetBrains TeamCity contiene una vulnerabilidad de deserialización de datos no confiables que podría permitir la ejecución remota de código no autenticada a través del protocolo de sondeo de agentes.
Según JetBrains, la vulnerabilidad puede explotarse mediante el protocolo de sondeo de agentes de TeamCity para omitir las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo. El impacto exacto varía según los privilegios otorgados al proceso del servidor TeamCity. Un ataque exitoso podría exponer datos, configuraciones y credenciales almacenadas, modificar el estado del servidor y potencialmente comprometer la integridad de los artefactos de compilación y las canalizaciones de CI/CD posteriores.
Por el momento, se desconoce cómo se está explotando la vulnerabilidad en la naturaleza, la identidad de los actores de amenazas detrás de los ataques y la escala de los mismos. JetBrains aún no ha actualizado su aviso para confirmar la explotación activa. Ante esta situación, se recomienda a los usuarios de versiones locales que apliquen las actualizaciones lo antes posible. Según la Directiva Operativa Vinculante (BOD) 26-04, las agencias de la Rama Ejecutiva Civil Federal (FCEB) deben priorizar el parcheo de vulnerabilidades de alto riesgo enumeradas en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV). El plazo para que las agencias federales apliquen parches o mitigaciones para CVE-2026-63077 es el 8 de agosto de 2026.
- Aplicar las actualizaciones de seguridad proporcionadas por JetBrains.
- Monitorear el aviso oficial de JetBrains para obtener información actualizada.
- Revisar los registros de acceso y actividad en el servidor TeamCity en busca de indicios de compromiso.
- Implementar medidas de mitigación adicionales, como restricciones de red, si no es posible parchear de inmediato.


