Archivo editorial

CiberseguridadAlerta

CVE-2026-63077: el fallo crítico de TeamCity que pasó de no tener explotación conocida al catálogo de CISA en nueve días

JetBrains publicó el 27 de julio de 2026 el parche de un fallo de ejecución remota sin autenticar en TeamCity On-Premises, con CVSS 9,8, diciendo que no le constaba explotación activa. El 5 de agosto CISA lo añadió a su catálogo de vulnerabilidades explotadas conocidas y dio a las agencias federales hasta el día 8 para parchear.

Publicado
6 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Silueta a contraluz de una planta industrial con una pasarela de cinta transportadora elevada cruzando la imagen

Qué falla exactamente

CVE-2026-63077 es una vulnerabilidad de deserialización de datos no confiables (CWE-502) en el protocolo de sondeo de agentes de TeamCity, el servidor de integración continua de JetBrains. Ese protocolo es el canal por el que los agentes de compilación preguntan al servidor si tienen trabajo pendiente.

El problema es que ese canal acepta datos serializados y los reconstruye sin comprobar antes quién los manda. Un atacante que solo tenga acceso HTTP o HTTPS al servidor puede saltarse las comprobaciones de autenticación y ejecutar órdenes del sistema operativo con los privilegios del proceso de TeamCity. Sin credenciales, sin usuario, sin sesión previa.

Tanto CISA como Rapid7 le asignan un CVSS de 9,8 sobre 10. Es la puntuación que corresponde a lo que describe el fallo: vector de red, complejidad baja, sin privilegios ni interacción de la víctima, y compromiso total de confidencialidad, integridad y disponibilidad.

A quién afecta

A todas las versiones de TeamCity On-Premises. No hay una rama antigua a salvo ni una configuración por defecto que libre: el aviso de JetBrains no acota el rango de versiones vulnerables, lo abre entero.

Las versiones corregidas son 2025.11.7 y 2026.1.3. TeamCity Cloud no está afectado, así que quien use la versión alojada por JetBrains no tiene que hacer nada.