← Blog
🛡️ Vulnerabilidad7 de septiembre de 2026

CVE-2026-63077: RCE crítica sin autenticación en JetBrains TeamCity, ya explotada

CVE-2026-63077: CVSS 9.8 en JetBrains TeamCity, RCE sin autenticación, en catálogo KEV de CISA por explotación activa.

Equipo de seguridad de OCIRIA

CVE-2026-63077: RCE crítica sin autenticación en JetBrains TeamCity, ya explotada

En corto

JetBrains TeamCity, una plataforma muy usada para automatizar la integración y el despliegue de software (CI/CD), tiene una vulnerabilidad crítica que permite ejecutar código de forma remota sin necesidad de autenticarse, a través del protocolo de polling de agentes [1]. Tiene una puntuación CVSS de 9,8 sobre 10 (severidad "crítica" según NVD) [1] y figura en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, lo que confirma que ya está siendo explotada activamente [2]. Si tu organización usa TeamCity, lo prioritario hoy es comprobar la versión del servidor y de los agentes, y actualizar si corresponde.

Qué es y por qué importa

La vulnerabilidad afecta a JetBrains TeamCity en versiones anteriores a 2026.1.3 y 2025.11.7 [1]. Según la descripción oficial, permite ejecución remota de código sin autenticación aprovechando el protocolo mediante el cual los agentes de build "consultan" (polling) al servidor central [1]. Esto es relevante porque TeamCity no es una aplicación cualquiera: es el servidor que orquesta cómo se construye, prueba y despliega el software de una organización, con acceso a repositorios, credenciales de despliegue y artefactos de producción. Nuestro radar de inteligencia interno, que se apoya en estos mismos datos de NVD y del catálogo KEV de CISA, clasifica el caso como crítico dentro de nuestra taxonomía de "ejecución remota de código" [1][2], en línea con la severidad ya asignada por NVD.

Que conste en el catálogo KEV de CISA es un dato relevante en sí mismo: ese listado recoge vulnerabilidades con evidencia de explotación real, no solo teórica [2]. No disponemos, en los datos verificados de que partimos, de detalles públicos sobre campañas concretas, actores o volumen de ataques; lo que sí es un hecho confirmado es la inclusión en KEV como señal de explotación activa [2].

A quién afecta

Afecta a cualquier organización que opere una instancia de JetBrains TeamCity en versiones anteriores a 2026.1.3 (rama 2026.x) o 2025.11.7 (rama 2025.x) [1]. Al tratarse de una herramienta de CI/CD, suele estar desplegada por equipos de desarrollo y DevOps, y su compromiso puede dar acceso a infraestructura de construcción y despliegue de software. No contamos con datos verificados sobre el número de instancias expuestas ni sobre el tipo de empresa más afectado, por lo que evitamos especular en ese punto.

Cómo saber si eres vulnerable

  • Comprobar la versión instalada tanto del servidor TeamCity como de los build agents; si es anterior a 2026.1.3 o 2025.11.7 según la rama, está afectada [1].
  • Verificar si el servidor TeamCity, y en particular el endpoint del protocolo de polling de agentes (el vector descrito en el aviso oficial), es accesible desde redes externas o Internet [1].
  • Tener en cuenta que, al figurar en KEV, esta vulnerabilidad se trata como de explotación confirmada y no como un riesgo hipotético a la hora de priorizar [2].

Cómo protegerte

1. Actualizar TeamCity a la versión 2026.1.3, 2025.11.7 o posterior según la rama que utilices [1].

2. Revisar los logs del servidor y de los agentes en busca de tráfico anómalo en el protocolo de polling, especialmente desde la fecha de publicación del aviso, el 27 de julio de 2026 [1].

3. Si no es posible parchear de inmediato, restringir el acceso al servidor TeamCity y al endpoint de polling de agentes únicamente a redes o VPN de confianza.

4. Tratar este parche con prioridad máxima en el backlog de mantenimiento, dado que la vulnerabilidad consta en el catálogo KEV de CISA como explotada activamente [2].

Preguntas frecuentes

¿Un atacante necesita credenciales para explotarla?

No. La descripción oficial indica que la ejecución remota de código es posible sin autenticación [1].

¿Está siendo explotada de verdad o es un riesgo teórico?

Está confirmada como explotada activamente, ya que figura en el catálogo KEV de CISA [2].

¿Qué versiones están a salvo?

Las versiones 2026.1.3, 2025.11.7 o posteriores, según la rama de TeamCity que uses [1].

¿Basta con actualizar, o hay que hacer algo más?

Actualizar es el paso esencial. Además, conviene revisar logs por si ya hubo actividad sospechosa antes del parche y limitar la exposición del servidor mientras se completa la actualización [1][2].

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-63077
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo