Qué falla exactamente
CVE-2026-63077 es una vulnerabilidad de deserialización de datos no confiables (CWE-502) en el protocolo de sondeo de agentes de TeamCity, el servidor de integración continua de JetBrains. Ese protocolo es el canal por el que los agentes de compilación preguntan al servidor si tienen trabajo pendiente.
El problema es que ese canal acepta datos serializados y los reconstruye sin comprobar antes quién los manda. Un atacante que solo tenga acceso HTTP o HTTPS al servidor puede saltarse las comprobaciones de autenticación y ejecutar órdenes del sistema operativo con los privilegios del proceso de TeamCity. Sin credenciales, sin usuario, sin sesión previa.
Tanto CISA como Rapid7 le asignan un CVSS de 9,8 sobre 10. Es la puntuación que corresponde a lo que describe el fallo: vector de red, complejidad baja, sin privilegios ni interacción de la víctima, y compromiso total de confidencialidad, integridad y disponibilidad.
A quién afecta
A todas las versiones de TeamCity On-Premises. No hay una rama antigua a salvo ni una configuración por defecto que libre: el aviso de JetBrains no acota el rango de versiones vulnerables, lo abre entero.
Las versiones corregidas son 2025.11.7 y 2026.1.3. TeamCity Cloud no está afectado, así que quien use la versión alojada por JetBrains no tiene que hacer nada.
